CVE-2024-7692: podatność Reflected XSS w wtyczce Flaming Forms dla WordPress
Podatność Reflected XSS w wtyczce Flaming Forms do WordPressa może zagrozić administratorom. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.1 MEDIUM
- EPSS
- 25.16%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- flaming forms
Co wiadomo
Wtyczka Flaming Forms do WordPressa w wersjach do 1.0.1 nie sanitizuje i nie ucieka poprawnie parametru przed jego wyświetleniem na stronie, co umożliwia atak Reflected Cross-Site Scripting (XSS). Atak ten może być wykorzystany przeciwko użytkownikom o wysokich uprawnieniach, takim jak administratorzy.
Wpływ biznesowy
Podatność ta może prowadzić do przejęcia sesji lub wykonania nieautoryzowanych działań przez atakujących podszywających się pod administratorów serwisu. Może to skutkować kompromitacją witryny, utratą danych lub naruszeniem integralności systemu. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa CMS.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Flaming Forms u dostawcy i jej wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz edukować użytkowników o ryzyku ataków XSS. Priorytetem jest zabezpieczenie kont o wysokich uprawnieniach.