CVE-2024-9940: podatność na wstrzyknięcie HTML w wtyczce Calculated Fields Form dla WordPress
Podatność CVE-2024-9940 w wtyczce Calculated Fields Form dla WordPress umożliwia wstrzyknięcie HTML przez nieautoryzowanych użytkowników.
- CVSS
- 5.3 MEDIUM
- EPSS
- 30%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- calculated fields form
Co wiadomo
Wtyczka Calculated Fields Form dla WordPress do wersji 5.2.45 włącznie jest podatna na wstrzyknięcie kodu HTML. Atakujący bez uwierzytelnienia mogą wstrzykiwać dowolny kod HTML, który zostanie wyświetlony administratorowi podczas przeglądania zgłoszeń formularzy w e-mailu.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom wstrzyknięcie złośliwego kodu HTML, co może prowadzić do wyświetlania fałszywych informacji lub potencjalnie ułatwić dalsze ataki socjotechniczne. Może to wpłynąć na zaufanie do systemu i bezpieczeństwo danych przesyłanych przez formularze.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do formularzy oraz monitorować logi pod kątem podejrzanych zgłoszeń. Priorytetowo traktuj aktualizacje i rozważ wdrożenie dodatkowych mechanizmów walidacji danych wejściowych.