CVE-2024-7691: podatność Cross-Site Scripting w wtyczce Flaming Forms dla WordPress

Podatność CVE-2024-7691 w Flaming Forms umożliwia ataki XSS na administratorów WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-7691CVSS 6.1CMS

CVE-2024-7691: podatność Cross-Site Scripting w wtyczce Flaming Forms dla WordPress

Podatność CVE-2024-7691 w Flaming Forms umożliwia ataki XSS na administratorów WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.1 MEDIUM
EPSS
27.93%
Aktywnie wykorzystywana
brak w KEV
Produkt
flaming forms

Co wiadomo

Wtyczka Flaming Forms do WordPressa w wersjach do 1.0.1 nieprawidłowo oczyszcza i nie zabezpiecza niektórych parametrów, co umożliwia nieautoryzowanym użytkownikom przeprowadzenie ataków Cross-Site Scripting (XSS) na administratorów.

Wpływ biznesowy

Atak XSS może pozwolić napastnikom na wykonanie złośliwego kodu w kontekście konta administratora, co może prowadzić do przejęcia kontroli nad panelem zarządzania witryną lub kradzieży danych. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa CMS i integralności danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Flaming Forms u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych aktywności. W przypadku braku łatki należy rozważyć tymczasowe wyłączenie wtyczki lub zastosowanie reguł zapory aplikacyjnej (WAF) blokujących podejrzane żądania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS