CVE-2024-2108: Luka wtyczki Ninja Forms umożliwiająca atak Stored XSS

Wtyczka Ninja Forms do WordPress ma lukę Stored XSS do wersji 3.8.0. Sprawdź aktualizacje i zabezpiecz formularze przed atakami.
CVE-2024-2108CVSS 4.6Web

CVE-2024-2108: Luka wtyczki Ninja Forms umożliwiająca atak Stored XSS

Wtyczka Ninja Forms do WordPress ma lukę Stored XSS do wersji 3.8.0. Sprawdź aktualizacje i zabezpiecz formularze przed atakami.

CVSS
4.6 MEDIUM
EPSS
26.77%
Aktywnie wykorzystywana
brak w KEV
Produkt
ninja forms

Co wiadomo

Wtyczka Ninja Forms Contact Form dla WordPress do wersji 3.8.0 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez tytuł obrazu osadzonego w formularzu. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami autora i wyższymi.

Wpływ biznesowy

Atakujący z uprawnieniami autora lub wyższymi mogą wstrzykiwać złośliwe skrypty, które będą wykonywane podczas odwiedzania zainfekowanych stron, co może prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub dalszych ataków na użytkowników. Może to obniżyć zaufanie do serwisu oraz narazić na ryzyko naruszenia bezpieczeństwa danych i reputacji firmy.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Ninja Forms i ich instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, szczególnie dostęp autora i wyższy, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji umożliwiających osadzanie obrazów z tytułami. Priorytetowo traktuj aktualizacje i audyt bezpieczeństwa formularzy.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS