CVE-2024-6520: podatność w wtyczce Contact Form Fluent Forms
Podatność XSS w wtyczce Contact Form Fluent Forms do WordPressa umożliwia administratorom wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.4 MEDIUM
- EPSS
- 24.14%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- contact form
Co wiadomo
Wtyczka Contact Form od Fluent Forms dla WordPressa jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez niestandardowe komunikaty błędów w wersjach do 5.1.19 włącznie. Luka dotyczy instalacji multisite oraz tych, gdzie wyłączono filtr unfiltered_html, umożliwiając administratorom wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Podatność pozwala atakującym z uprawnieniami administratora na wstrzyknięcie i wykonanie złośliwych skryptów w panelu WordPress, co może prowadzić do przejęcia kontroli nad stroną lub wycieku danych. Zagrożenie dotyczy głównie środowisk multisite oraz konfiguracji z wyłączonym filtrem unfiltered_html, co wymaga szczególnej uwagi od właścicieli i operatorów infrastruktury.
Rekomendowane działania administratora
Zaleca się pilne sprawdzenie dostępności aktualizacji wtyczki Fluent Forms i ich wdrożenie. W przypadku braku łatki warto ograniczyć uprawnienia administratorów oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo należy zweryfikować konfigurację multisite i ustawienia filtrowania HTML, aby zminimalizować ryzyko wykorzystania luki.