Уразливість Stored XSS у плагіні Ninja Forms для WordPress

Виявлено уразливість Stored XSS у плагіні Ninja Forms для WordPress до версії 3.6.34. Рекомендується оновлення для захисту сайту.
CVE-2023-5530CVSS 4.8CMS

Уразливість Stored XSS у плагіні Ninja Forms для WordPress

Виявлено уразливість Stored XSS у плагіні Ninja Forms для WordPress до версії 3.6.34. Рекомендується оновлення для захисту сайту.

CVSS
4.8 MEDIUM
EPSS
46.15%
Активно використовується
немає в KEV
Продукт
ninja forms

Що відомо

Плагін Ninja Forms Contact Form для WordPress версій до 3.6.34 не очищує та не екранує поля міток, що дозволяє користувачам з високими правами, таким як адміністратори, виконувати атаки типу Stored XSS. Ця уразливість стосується лише користувачів з можливістю unfiltered_html, які вже мають дозвіл на використання JavaScript у публікаціях та коментарях.

Бізнес-вплив

Для власників сайтів на WordPress, що використовують Ninja Forms, ця уразливість може призвести до впровадження шкідливого коду через форми, що потенційно загрожує безпеці користувачів і цілісності сайту. Оскільки експлуатація можлива лише для користувачів з високими правами, ризик обмежений, але все ж потребує уваги для запобігання можливим атакам.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Ninja Forms до версії 3.6.34 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, обмежте доступ до функції unfiltered_html лише довіреним користувачам, перегляньте журнали безпеки на предмет підозрілої активності та регулярно перевіряйте наявність оновлень від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки