CVE-2024-6521: podatność w wtyczce Contact Form Fluent Forms
Podatność Stored XSS w wtyczce Contact Form Fluent Forms do WordPressa umożliwia ataki przez pola dropdown. Zalecana aktualizacja i monitorowanie.
- CVSS
- 4.4 MEDIUM
- EPSS
- 24.43%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- contact form
Co wiadomo
Wtyczka Contact Form od Fluent Forms dla WordPressa ma lukę typu Stored Cross-Site Scripting (XSS) w polach rozwijanych, obecna do wersji 5.1.19 włącznie. Luka pozwala administratorom na wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony.
Wpływ biznesowy
Podatność dotyczy instalacji multisite oraz tych, gdzie wyłączono filtrację unfiltered_html, co może prowadzić do wykonania nieautoryzowanego kodu w przeglądarce użytkownika. Może to skutkować kradzieżą sesji, manipulacją treścią lub innymi atakami XSS, wpływając na bezpieczeństwo i reputację serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki do wersji nowszej niż 5.1.19, jeśli dostępna. W przypadku braku aktualizacji należy ograniczyć uprawnienia administratorów oraz monitorować logi pod kątem podejrzanej aktywności. Warto także zweryfikować konfigurację multisite i ustawienia filtrowania HTML.