CVE-2024-6521: podatność w wtyczce Contact Form Fluent Forms

Podatność Stored XSS w wtyczce Contact Form Fluent Forms do WordPressa umożliwia ataki przez pola dropdown. Zalecana aktualizacja i monitorowanie.
CVE-2024-6521CVSS 4.4CMS

CVE-2024-6521: podatność w wtyczce Contact Form Fluent Forms

Podatność Stored XSS w wtyczce Contact Form Fluent Forms do WordPressa umożliwia ataki przez pola dropdown. Zalecana aktualizacja i monitorowanie.

CVSS
4.4 MEDIUM
EPSS
24.43%
Aktywnie wykorzystywana
brak w KEV
Produkt
contact form

Co wiadomo

Wtyczka Contact Form od Fluent Forms dla WordPressa ma lukę typu Stored Cross-Site Scripting (XSS) w polach rozwijanych, obecna do wersji 5.1.19 włącznie. Luka pozwala administratorom na wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony.

Wpływ biznesowy

Podatność dotyczy instalacji multisite oraz tych, gdzie wyłączono filtrację unfiltered_html, co może prowadzić do wykonania nieautoryzowanego kodu w przeglądarce użytkownika. Może to skutkować kradzieżą sesji, manipulacją treścią lub innymi atakami XSS, wpływając na bezpieczeństwo i reputację serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki do wersji nowszej niż 5.1.19, jeśli dostępna. W przypadku braku aktualizacji należy ograniczyć uprawnienia administratorów oraz monitorować logi pod kątem podejrzanej aktywności. Warto także zweryfikować konfigurację multisite i ustawienia filtrowania HTML.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS