Wtyczka Gravity Forms dla WordPress podatna na przechowywany XSS w polu zgody
Wtyczka Gravity Forms do WordPress ma krytyczną lukę XSS w polu zgody. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.2 HIGH
- EPSS
- 15.07%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Gravity Forms do WordPressa w wersjach do 2.10.0 włącznie ma lukę typu Stored Cross-Site Scripting (XSS) w ukrytych polach zgody. Błąd wynika z wadliwego mechanizmu walidacji stanu, który pozwala na zapisanie złośliwego kodu, wykonywanego przy przeglądaniu listy wpisów przez administratorów.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą wstrzyknąć złośliwe skrypty do danych formularzy, które zostaną wykonane w przeglądarce administratora podczas przeglądania listy wpisów. Może to prowadzić do przejęcia sesji, eskalacji uprawnień lub innych działań szkodliwych dla bezpieczeństwa systemu zarządzania treścią i danych firmy.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Gravity Forms i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administratora, monitorować logi pod kątem podejrzanych działań oraz rozważyć zastosowanie dodatkowych mechanizmów filtrowania i zabezpieczeń przed XSS.