CVE-2024-6520: podatność w wtyczce Contact Form Fluent Forms

Podatność XSS w wtyczce Contact Form Fluent Forms do WordPressa umożliwia administratorom wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-6520CVSS 4.4CMS

CVE-2024-6520: podatność w wtyczce Contact Form Fluent Forms

Podatność XSS w wtyczce Contact Form Fluent Forms do WordPressa umożliwia administratorom wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.4 MEDIUM
EPSS
24.14%
Aktywnie wykorzystywana
brak w KEV
Produkt
contact form

Co wiadomo

Wtyczka Contact Form od Fluent Forms dla WordPressa jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez niestandardowe komunikaty błędów w wersjach do 5.1.19 włącznie. Luka dotyczy instalacji multisite oraz tych, gdzie wyłączono filtr unfiltered_html, umożliwiając administratorom wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Podatność pozwala atakującym z uprawnieniami administratora na wstrzyknięcie i wykonanie złośliwych skryptów w panelu WordPress, co może prowadzić do przejęcia kontroli nad stroną lub wycieku danych. Zagrożenie dotyczy głównie środowisk multisite oraz konfiguracji z wyłączonym filtrem unfiltered_html, co wymaga szczególnej uwagi od właścicieli i operatorów infrastruktury.

Rekomendowane działania administratora

Zaleca się pilne sprawdzenie dostępności aktualizacji wtyczki Fluent Forms i ich wdrożenie. W przypadku braku łatki warto ograniczyć uprawnienia administratorów oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo należy zweryfikować konfigurację multisite i ustawienia filtrowania HTML, aby zminimalizować ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS