CVE-2024-2020: podatność Stored XSS w wtyczce Calculated Fields Form dla WordPress

Wtyczka Calculated Fields Form do WordPress ma podatność Stored XSS w wersjach do 5.1.56. Zalecane jest szybkie aktualizowanie i monitorowanie bezpieczeństwa.
CVE-2024-2020CVSS 7.2CMS

CVE-2024-2020: podatność Stored XSS w wtyczce Calculated Fields Form dla WordPress

Wtyczka Calculated Fields Form do WordPress ma podatność Stored XSS w wersjach do 5.1.56. Zalecane jest szybkie aktualizowanie i monitorowanie bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
44.1%
Aktywnie wykorzystywana
brak w KEV
Produkt
calculated fields form

Co wiadomo

Wtyczka Calculated Fields Form dla WordPress do wersji 5.1.56 włącznie zawiera podatność typu Stored Cross-Site Scripting (XSS) poprzez parametr href na stronie formularza. Pozwala to nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zmodyfikowanej strony. Wykorzystanie wymaga wersji profesjonalnej lub wyższej wtyczki.

Wpływ biznesowy

Podatność umożliwia atakującym wykonanie złośliwego kodu w przeglądarce użytkownika, co może prowadzić do kradzieży danych sesji, przejęcia konta lub innych działań szkodliwych dla użytkowników i właścicieli stron. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie, zwłaszcza jeśli używają wersji profesjonalnej lub wyższej.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W przypadku braku łatki warto ograniczyć ekspozycję formularzy, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji wymagających wersji profesjonalnej. Priorytetowo należy zabezpieczyć środowisko i edukować użytkowników o potencjalnych zagrożeniach.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS