CVE-2024-9528: podatność Stored XSS w wtyczce Contact Form dla WordPress
Podatność Stored XSS w wtyczce Contact Form Fluent Forms do WordPress umożliwia atakującym z uprawnieniami administratora wstrzyknięcie złośliwych skryptów.
- CVSS
- 4.9 MEDIUM
- EPSS
- 30.42%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- contact form
Co wiadomo
Wtyczka Contact Form od Fluent Forms dla WordPress zawiera podatność typu Stored Cross-Site Scripting (XSS) w polach etykiet formularzy we wszystkich wersjach do 5.1.19 włącznie. Atakujący z uprawnieniami do edycji formularzy (domyślnie administrator) mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia atakującym z uprawnieniami administratora wstrzyknięcie i wykonanie złośliwego kodu JavaScript na stronach WordPress, co może prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub dalszej eskalacji ataku. Właściciele stron powinni traktować tę lukę poważnie, zwłaszcza jeśli dostęp do edycji formularzy mają osoby zewnętrzne lub mniej zaufane.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Contact Form od Fluent Forms i ich wdrożenie. W międzyczasie ogranicz dostęp do edycji formularzy tylko do zaufanych administratorów, przeglądaj logi pod kątem podejrzanej aktywności oraz monitoruj strony pod kątem nieautoryzowanych zmian. Warto również rozważyć dodatkowe mechanizmy filtrowania i sanitizacji danych wejściowych.