CVE-2023-49170: Вразливість Reflected XSS у плагіні captainform для WordPress

Вразливість Reflected XSS у Forms by CaptainForm для WordPress до версії 2.5.3 може призвести до виконання шкідливого коду. Рекомендується оновлення та моніторинг безпеки.
CVE-2023-49170CVSS 7.1CMS

CVE-2023-49170: Вразливість Reflected XSS у плагіні captainform для WordPress

Вразливість Reflected XSS у Forms by CaptainForm для WordPress до версії 2.5.3 може призвести до виконання шкідливого коду. Рекомендується оновлення та моніторинг безпеки.

CVSS
7.1 HIGH
EPSS
32.99%
Активно використовується
немає в KEV
Продукт
captainform

Що відомо

В плагіні Forms by CaptainForm для WordPress виявлено вразливість типу Reflected Cross-site Scripting (XSS), що дозволяє зловмисникам виконувати шкідливий код через неналежну нейтралізацію введених даних. Проблема стосується версій до 2.5.3 включно.

Бізнес-вплив

Вразливість Reflected XSS може бути використана для викрадення сесій користувачів, перенаправлення на шкідливі сайти або виконання небажаних дій від імені користувача. Це створює ризики компрометації вебресурсу та довіри користувачів, що особливо критично для сайтів на базі WordPress із плагіном captainform.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна captainform та встановити останню версію, якщо доступна. Якщо оновлення недоступне, слід обмежити доступ до форм, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження введення користувачів. Важливо також інформувати користувачів про потенційні ризики та посилити моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки