Уразливість HTML-ін'єкції у плагіні Formidable Forms для WordPress

Formidable Forms для WordPress має уразливість HTML-ін'єкції до версії 6.7, що може призвести до дефейсу адмінпанелі або перенаправлення на шкідливі сайти.
CVE-2023-6830CVSS 6.5CMS

Уразливість HTML-ін'єкції у плагіні Formidable Forms для WordPress

Formidable Forms для WordPress має уразливість HTML-ін'єкції до версії 6.7, що може призвести до дефейсу адмінпанелі або перенаправлення на шкідливі сайти.

CVSS
6.5 MEDIUM
EPSS
31.87%
Активно використовується
немає в KEV
Продукт
formidable form builder

Що відомо

Плагін Formidable Forms для WordPress версій до 6.7 включно містить уразливість HTML-ін'єкції, що дозволяє неавторизованим користувачам вставляти довільний HTML-код у поля форм. Це може призвести до відображення шкідливого коду в адміністративній панелі, що загрожує дефейсом або перенаправленням на зловмисні сайти.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін Formidable Forms, ця уразливість може спричинити компрометацію адміністративної панелі, що впливає на безпеку та репутацію бізнесу. Зловмисники можуть змінювати вигляд адмінпанелі або перенаправляти адміністраторів на шкідливі ресурси, що підвищує ризик подальших атак.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до форм та адміністративної панелі, провести аудит логів на предмет підозрілої активності і пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки