CVE-2024-3715: Stored Cross-Site Scripting w wtyczce Database for Contact Form 7, WPforms, Elementor forms dla WordPress
CVE-2024-3715 to podatność Stored XSS w wtyczkach Database for Contact Form 7, WPforms, Elementor forms do WordPress. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 7.2 HIGH
- EPSS
- 46.77%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Database for Contact Form 7, WPforms, Elementor forms dla WordPress do wersji 1.3.8 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) z powodu niewystarczającej sanitacji danych wejściowych i ucieczki danych wyjściowych. Atakujący bez uwierzytelnienia mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do kradzieży danych sesji użytkowników, przejęcia kont lub innych działań złośliwych wykonywanych w kontekście przeglądarki ofiary. Operatorzy stron opartych na WordPress korzystających z tych wtyczek powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach z dużym ruchem i wieloma użytkownikami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczek u dostawcy oraz ich wdrożenie. W przypadku braku natychmiastowej poprawki należy ograniczyć ekspozycję podatnych formularzy, monitorować logi pod kątem podejrzanej aktywności i rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających, takich jak Web Application Firewall (WAF).