CVE-2024-1905: podatność wtyczki Smart Forms dla WordPress

Podatność CVE-2024-1905 w Smart Forms WordPress umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja wtyczki do wersji 2.6.96.
CVE-2024-1905CVSS 5.9CMS

CVE-2024-1905: podatność wtyczki Smart Forms dla WordPress

Podatność CVE-2024-1905 w Smart Forms WordPress umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja wtyczki do wersji 2.6.96.

CVSS
5.9 MEDIUM
EPSS
38.06%
Aktywnie wykorzystywana
brak w KEV
Produkt
smart forms

Co wiadomo

Wtyczka Smart Forms dla WordPress w wersjach przed 2.6.96 nie sanitizuje i nie ucieka niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków Stored Cross-Site Scripting nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.

Wpływ biznesowy

Podatność ta może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co może skutkować przejęciem sesji, zmianą ustawień lub innymi działaniami na poziomie CMS. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko związane z możliwością eskalacji ataków XSS, szczególnie w środowiskach multisite, gdzie domyślne ograniczenia mogą nie wystarczyć.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Smart Forms do wersji 2.6.96 lub nowszej udostępnionej przez producenta rednao. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz przeglądać ustawienia wtyczki pod kątem niestandardowych skryptów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS