Уразливість Cross-Site Scripting у плагіні funnelforms для WordPress

CVE-2023-4950: Уразливість Cross-Site Scripting у плагіні funnelforms версій до 3.4 для WordPress. Рекомендації щодо захисту.
CVE-2023-4950CVSS 6.1CMS

Уразливість Cross-Site Scripting у плагіні funnelforms для WordPress

CVE-2023-4950: Уразливість Cross-Site Scripting у плагіні funnelforms версій до 3.4 для WordPress. Рекомендації щодо захисту.

CVSS
6.1 MEDIUM
EPSS
38.07%
Активно використовується
немає в KEV
Продукт
funnelforms

Що відомо

Плагін Interactive Contact Form and Multi Step Form Builder (funnelforms) для WordPress версій до 3.4 не очищує та не екранує деякі параметри, що дозволяє неавторизованим користувачам виконувати атаки Cross-Site Scripting (XSS).

Бізнес-вплив

Ця уразливість може бути використана для впровадження шкідливого коду на сайти, що використовують плагін funnelforms, що призводить до компрометації даних користувачів або порушення роботи вебресурсу. Власники сайтів та ІТ-оператори повинні врахувати ризики XSS, особливо якщо плагін активно використовується для збору даних через форми.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна funnelforms та встановити версію 3.4 або новішу, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до форм, провести аудит логів на ознаки атак, а також впровадити додаткові заходи безпеки для захисту від XSS-атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки