CVE-2024-2772: podatność Stored XSS w wtyczce Contact Form Fluent Forms dla WordPress
Podatność Stored XSS w wtyczce Fluent Forms dla WordPress do wersji 5.1.13 umożliwia wstrzyknięcie złośliwych skryptów przez uwierzytelnionych użytkowników.
- CVSS
- 6.4 MEDIUM
- EPSS
- 17.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- contact form
Co wiadomo
Wtyczka Contact Form od Fluent Forms dla WordPress do wersji 5.1.13 zawiera podatność Stored Cross-Site Scripting (XSS) wynikającą z niewystarczającej sanitacji danych i ucieczki znaków w ustawieniach formularza. Umożliwia to uwierzytelnionym użytkownikom z dostępem do ustawień Fluent Forms wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin strony przez użytkowników.
Wpływ biznesowy
Podatność ta może prowadzić do wykonania złośliwych skryptów w kontekście przeglądarki użytkownika, co zagraża bezpieczeństwu danych i integralności witryny. Atakujący z odpowiednimi uprawnieniami mogą wykorzystać tę lukę do eskalacji ataku, zwłaszcza w połączeniu z innymi podatnościami, co zwiększa ryzyko naruszenia bezpieczeństwa systemu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Fluent Forms i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do ustawień wtyczki tylko do zaufanych administratorów, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed XSS. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na atak.