CVE-2024-3715: Stored Cross-Site Scripting w wtyczce Database for Contact Form 7, WPforms, Elementor forms dla WordPress

CVE-2024-3715 to podatność Stored XSS w wtyczkach Database for Contact Form 7, WPforms, Elementor forms do WordPress. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2024-3715CVSS 7.2CMS

CVE-2024-3715: Stored Cross-Site Scripting w wtyczce Database for Contact Form 7, WPforms, Elementor forms dla WordPress

CVE-2024-3715 to podatność Stored XSS w wtyczkach Database for Contact Form 7, WPforms, Elementor forms do WordPress. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
7.2 HIGH
EPSS
46.77%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Database for Contact Form 7, WPforms, Elementor forms dla WordPress do wersji 1.3.8 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) z powodu niewystarczającej sanitacji danych wejściowych i ucieczki danych wyjściowych. Atakujący bez uwierzytelnienia mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do kradzieży danych sesji użytkowników, przejęcia kont lub innych działań złośliwych wykonywanych w kontekście przeglądarki ofiary. Operatorzy stron opartych na WordPress korzystających z tych wtyczek powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach z dużym ruchem i wieloma użytkownikami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczek u dostawcy oraz ich wdrożenie. W przypadku braku natychmiastowej poprawki należy ograniczyć ekspozycję podatnych formularzy, monitorować logi pod kątem podejrzanej aktywności i rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających, takich jak Web Application Firewall (WAF).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS