Luka Stored XSS w wtyczce Form Maker by 10Web dla WordPress
Wtyczka Form Maker by 10Web do WordPress ma lukę Stored XSS umożliwiającą przesyłanie złośliwych plików SVG. Sprawdź aktualizacje i zabezpiecz formularze.
- CVSS
- 7.2 HIGH
- EPSS
- 26.28%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Form Maker by 10Web dla WordPress do wersji 1.15.35 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS). Luka wynika z domyślnej listy dozwolonych plików, która obejmuje pliki SVG, oraz słabej walidacji rozszerzeń, co umożliwia przesłanie złośliwych plików SVG zawierających JavaScript.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą przesłać złośliwe pliki SVG, które wykonują kod JavaScript podczas przeglądania przez administratorów lub użytkowników strony. Może to prowadzić do przejęcia sesji, defacementu strony lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. Do czasu aktualizacji ogranicz dostęp do formularzy umożliwiających przesyłanie plików lub wyłącz obsługę plików SVG. Przeanalizuj logi serwera pod kątem podejrzanych przesłań plików i monitoruj aktywność użytkowników.