CVE-2024-4709: podatność Stored XSS w wtyczce Contact Form dla WordPress

Podatność Stored XSS w wtyczce Contact Form Fluent Forms dla WordPress do wersji 5.1.16. Zalecane aktualizacje i ograniczenie uprawnień użytkowników.
CVE-2024-4709CVSS 6.4Web

CVE-2024-4709: podatność Stored XSS w wtyczce Contact Form dla WordPress

Podatność Stored XSS w wtyczce Contact Form Fluent Forms dla WordPress do wersji 5.1.16. Zalecane aktualizacje i ograniczenie uprawnień użytkowników.

CVSS
6.4 MEDIUM
EPSS
31.36%
Aktywnie wykorzystywana
brak w KEV
Produkt
contact form

Co wiadomo

Wtyczka Contact Form od Fluent Forms dla WordPress (do wersji 5.1.16 włącznie) jest podatna na atak Stored Cross-Site Scripting poprzez parametr 'subject'. Atakujący z uprawnieniami współtwórcy lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z odpowiednimi uprawnieniami wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia sesji, defacementu strony lub innych działań naruszających bezpieczeństwo. W środowiskach WordPress wykorzystujących tę wtyczkę istnieje ryzyko eskalacji ataku wewnątrz systemu oraz utraty zaufania użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Contact Form od Fluent Forms i ich zastosowanie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS