CVE-2024-6725: podatność Stored XSS w wtyczce Formidable Forms dla WordPress

Podatność Stored XSS w wtyczce Formidable Forms do WordPress umożliwia ataki przez złośliwe skrypty. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-6725CVSS 4.9Web

CVE-2024-6725: podatność Stored XSS w wtyczce Formidable Forms dla WordPress

Podatność Stored XSS w wtyczce Formidable Forms do WordPress umożliwia ataki przez złośliwe skrypty. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.9 MEDIUM
EPSS
29.94%
Aktywnie wykorzystywana
brak w KEV
Produkt
formidable forms

Co wiadomo

Wtyczka Formidable Forms dla WordPress do wersji 6.11.1 zawiera podatność Stored Cross-Site Scripting (XSS) w parametrze 'html', wynikającą z niewystarczającej sanitacji i ucieczki danych. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami do edycji formularzy i poziomem dostępu co najmniej Subskrybenta wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do wykonania złośliwego kodu w przeglądarce użytkowników odwiedzających strony z wstrzykniętymi formularzami, co zagraża bezpieczeństwu danych i integralności witryny. Atakujący z odpowiednimi uprawnieniami mogą wykorzystać lukę do eskalacji ataków, wpływając na reputację i zaufanie do serwisu. Operatorzy powinni traktować tę lukę jako średniego ryzyka, szczególnie w środowiskach z wieloma użytkownikami posiadającymi uprawnienia edycyjne.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Formidable Forms u dostawcy i jej wdrożenie. W międzyczasie ogranicz uprawnienia użytkowników do edycji formularzy do niezbędnego minimum oraz monitoruj logi pod kątem podejrzanych działań. Warto również przeprowadzić przegląd istniejących formularzy pod kątem potencjalnych wstrzyknięć i rozważyć wdrożenie dodatkowych mechanizmów sanitacji danych wejściowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS