Уразливість Forminator WordPress плагіна (CVE-2023-3134)

Forminator плагін WordPress до 1.24.4 має уразливість відбитого XSS (CVE-2023-3134). Рекомендується оновлення для захисту сайту.
CVE-2023-3134CVSS 6.1CMS

Уразливість Forminator WordPress плагіна (CVE-2023-3134)

Forminator плагін WordPress до 1.24.4 має уразливість відбитого XSS (CVE-2023-3134). Рекомендується оновлення для захисту сайту.

CVSS
6.1 MEDIUM
EPSS
89.58%
Активно використовується
немає в KEV
Продукт
forminator

Що відомо

Плагін Forminator для WordPress версій до 1.24.4 не коректно обробляє значення, що відображаються у полях форм із попередньо заповненими параметрами запиту, що може призвести до атак типу відбитого XSS.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам виконувати шкідливий скрипт у браузері користувача через форми на сайті, що використовує плагін Forminator. Це загрожує безпеці даних користувачів і може вплинути на довіру до вебресурсу. Власникам сайтів слід оцінити ризики та вжити заходів для захисту.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Forminator до останньої версії, випущеної після 1.24.4, що містить виправлення уразливості. Якщо оновлення наразі неможливе, слід обмежити використання попередньо заповнених параметрів у формах, переглянути журнали безпеки на предмет підозрілої активності та застосувати загальні заходи зменшення ризиків, такі як обмеження доступу та моніторинг трафіку.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки