CVE-2024-9940: podatność na wstrzyknięcie HTML w wtyczce Calculated Fields Form dla WordPress

Podatność CVE-2024-9940 w wtyczce Calculated Fields Form dla WordPress umożliwia wstrzyknięcie HTML przez nieautoryzowanych użytkowników.
CVE-2024-9940CVSS 5.3CMS

CVE-2024-9940: podatność na wstrzyknięcie HTML w wtyczce Calculated Fields Form dla WordPress

Podatność CVE-2024-9940 w wtyczce Calculated Fields Form dla WordPress umożliwia wstrzyknięcie HTML przez nieautoryzowanych użytkowników.

CVSS
5.3 MEDIUM
EPSS
30%
Aktywnie wykorzystywana
brak w KEV
Produkt
calculated fields form

Co wiadomo

Wtyczka Calculated Fields Form dla WordPress do wersji 5.2.45 włącznie jest podatna na wstrzyknięcie kodu HTML. Atakujący bez uwierzytelnienia mogą wstrzykiwać dowolny kod HTML, który zostanie wyświetlony administratorowi podczas przeglądania zgłoszeń formularzy w e-mailu.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom wstrzyknięcie złośliwego kodu HTML, co może prowadzić do wyświetlania fałszywych informacji lub potencjalnie ułatwić dalsze ataki socjotechniczne. Może to wpłynąć na zaufanie do systemu i bezpieczeństwo danych przesyłanych przez formularze.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do formularzy oraz monitorować logi pod kątem podejrzanych zgłoszeń. Priorytetowo traktuj aktualizacje i rozważ wdrożenie dodatkowych mechanizmów walidacji danych wejściowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS