CVE-2024-2108: Luka wtyczki Ninja Forms umożliwiająca atak Stored XSS
Wtyczka Ninja Forms do WordPress ma lukę Stored XSS do wersji 3.8.0. Sprawdź aktualizacje i zabezpiecz formularze przed atakami.
- CVSS
- 4.6 MEDIUM
- EPSS
- 26.77%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ninja forms
Co wiadomo
Wtyczka Ninja Forms Contact Form dla WordPress do wersji 3.8.0 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez tytuł obrazu osadzonego w formularzu. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami autora i wyższymi.
Wpływ biznesowy
Atakujący z uprawnieniami autora lub wyższymi mogą wstrzykiwać złośliwe skrypty, które będą wykonywane podczas odwiedzania zainfekowanych stron, co może prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub dalszych ataków na użytkowników. Może to obniżyć zaufanie do serwisu oraz narazić na ryzyko naruszenia bezpieczeństwa danych i reputacji firmy.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Ninja Forms i ich instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, szczególnie dostęp autora i wyższy, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji umożliwiających osadzanie obrazów z tytułami. Priorytetowo traktuj aktualizacje i audyt bezpieczeństwa formularzy.