CVE-2024-6725: podatność Stored XSS w wtyczce Formidable Forms dla WordPress
Podatność Stored XSS w wtyczce Formidable Forms do WordPress umożliwia ataki przez złośliwe skrypty. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.9 MEDIUM
- EPSS
- 29.94%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- formidable forms
Co wiadomo
Wtyczka Formidable Forms dla WordPress do wersji 6.11.1 zawiera podatność Stored Cross-Site Scripting (XSS) w parametrze 'html', wynikającą z niewystarczającej sanitacji i ucieczki danych. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami do edycji formularzy i poziomem dostępu co najmniej Subskrybenta wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do wykonania złośliwego kodu w przeglądarce użytkowników odwiedzających strony z wstrzykniętymi formularzami, co zagraża bezpieczeństwu danych i integralności witryny. Atakujący z odpowiednimi uprawnieniami mogą wykorzystać lukę do eskalacji ataków, wpływając na reputację i zaufanie do serwisu. Operatorzy powinni traktować tę lukę jako średniego ryzyka, szczególnie w środowiskach z wieloma użytkownikami posiadającymi uprawnienia edycyjne.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Formidable Forms u dostawcy i jej wdrożenie. W międzyczasie ogranicz uprawnienia użytkowników do edycji formularzy do niezbędnego minimum oraz monitoruj logi pod kątem podejrzanych działań. Warto również przeprowadzić przegląd istniejących formularzy pod kątem potencjalnych wstrzyknięć i rozważyć wdrożenie dodatkowych mechanizmów sanitacji danych wejściowych.