CVE-2024-6243: podatność XSS w wtyczce HTML Forms dla WordPress

Wtyczka HTML Forms przed 1.3.33 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2024-6243CVSS 4.8CMS

CVE-2024-6243: podatność XSS w wtyczce HTML Forms dla WordPress

Wtyczka HTML Forms przed 1.3.33 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
4.8 MEDIUM
EPSS
27.86%
Aktywnie wykorzystywana
brak w KEV
Produkt
html forms

Co wiadomo

Wtyczka HTML Forms dla WordPress w wersjach przed 1.3.33 nie sanitizuje i nie ucieka poprawnie danych wprowadzanych w polach formularza, co umożliwia użytkownikom o wysokich uprawnieniach, takim jak administratorzy, przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS), nawet gdy zdolność unfiltered_html jest wyłączona.

Wpływ biznesowy

Podatność ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript, co zagraża bezpieczeństwu witryny i jej użytkowników. Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do eskalacji ataków, kradzieży danych lub przejęcia kontroli nad stroną. Właściciele stron opartych na WordPress powinni zwrócić uwagę na tę lukę, aby uniknąć potencjalnych incydentów bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki HTML Forms do wersji 1.3.33 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo należy przeprowadzić przegląd konfiguracji zabezpieczeń i rozważyć wdrożenie mechanizmów zapobiegających XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS