CVE-2024-2772: podatność Stored XSS w wtyczce Contact Form Fluent Forms dla WordPress

Podatność Stored XSS w wtyczce Fluent Forms dla WordPress do wersji 5.1.13 umożliwia wstrzyknięcie złośliwych skryptów przez uwierzytelnionych użytkowników.
CVE-2024-2772CVSS 6.4CMS

CVE-2024-2772: podatność Stored XSS w wtyczce Contact Form Fluent Forms dla WordPress

Podatność Stored XSS w wtyczce Fluent Forms dla WordPress do wersji 5.1.13 umożliwia wstrzyknięcie złośliwych skryptów przez uwierzytelnionych użytkowników.

CVSS
6.4 MEDIUM
EPSS
17.27%
Aktywnie wykorzystywana
brak w KEV
Produkt
contact form

Co wiadomo

Wtyczka Contact Form od Fluent Forms dla WordPress do wersji 5.1.13 zawiera podatność Stored Cross-Site Scripting (XSS) wynikającą z niewystarczającej sanitacji danych i ucieczki znaków w ustawieniach formularza. Umożliwia to uwierzytelnionym użytkownikom z dostępem do ustawień Fluent Forms wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin strony przez użytkowników.

Wpływ biznesowy

Podatność ta może prowadzić do wykonania złośliwych skryptów w kontekście przeglądarki użytkownika, co zagraża bezpieczeństwu danych i integralności witryny. Atakujący z odpowiednimi uprawnieniami mogą wykorzystać tę lukę do eskalacji ataku, zwłaszcza w połączeniu z innymi podatnościami, co zwiększa ryzyko naruszenia bezpieczeństwa systemu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Fluent Forms i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do ustawień wtyczki tylko do zaufanych administratorów, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed XSS. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na atak.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS