CVE-2024-9528: podatność Stored XSS w wtyczce Contact Form dla WordPress

Podatność Stored XSS w wtyczce Contact Form Fluent Forms do WordPress umożliwia atakującym z uprawnieniami administratora wstrzyknięcie złośliwych skryptów.
CVE-2024-9528CVSS 4.9Web

CVE-2024-9528: podatność Stored XSS w wtyczce Contact Form dla WordPress

Podatność Stored XSS w wtyczce Contact Form Fluent Forms do WordPress umożliwia atakującym z uprawnieniami administratora wstrzyknięcie złośliwych skryptów.

CVSS
4.9 MEDIUM
EPSS
30.42%
Aktywnie wykorzystywana
brak w KEV
Produkt
contact form

Co wiadomo

Wtyczka Contact Form od Fluent Forms dla WordPress zawiera podatność typu Stored Cross-Site Scripting (XSS) w polach etykiet formularzy we wszystkich wersjach do 5.1.19 włącznie. Atakujący z uprawnieniami do edycji formularzy (domyślnie administrator) mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność umożliwia atakującym z uprawnieniami administratora wstrzyknięcie i wykonanie złośliwego kodu JavaScript na stronach WordPress, co może prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub dalszej eskalacji ataku. Właściciele stron powinni traktować tę lukę poważnie, zwłaszcza jeśli dostęp do edycji formularzy mają osoby zewnętrzne lub mniej zaufane.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Contact Form od Fluent Forms i ich wdrożenie. W międzyczasie ogranicz dostęp do edycji formularzy tylko do zaufanych administratorów, przeglądaj logi pod kątem podejrzanej aktywności oraz monitoruj strony pod kątem nieautoryzowanych zmian. Warto również rozważyć dodatkowe mechanizmy filtrowania i sanitizacji danych wejściowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS