CVE-2024-2020: podatność Stored XSS w wtyczce Calculated Fields Form dla WordPress
Wtyczka Calculated Fields Form do WordPress ma podatność Stored XSS w wersjach do 5.1.56. Zalecane jest szybkie aktualizowanie i monitorowanie bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 44.1%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- calculated fields form
Co wiadomo
Wtyczka Calculated Fields Form dla WordPress do wersji 5.1.56 włącznie zawiera podatność typu Stored Cross-Site Scripting (XSS) poprzez parametr href na stronie formularza. Pozwala to nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zmodyfikowanej strony. Wykorzystanie wymaga wersji profesjonalnej lub wyższej wtyczki.
Wpływ biznesowy
Podatność umożliwia atakującym wykonanie złośliwego kodu w przeglądarce użytkownika, co może prowadzić do kradzieży danych sesji, przejęcia konta lub innych działań szkodliwych dla użytkowników i właścicieli stron. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie, zwłaszcza jeśli używają wersji profesjonalnej lub wyższej.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W przypadku braku łatki warto ograniczyć ekspozycję formularzy, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji wymagających wersji profesjonalnej. Priorytetowo należy zabezpieczyć środowisko i edukować użytkowników o potencjalnych zagrożeniach.