Уразливість збереженого XSS у плагіні Fluent Forms для WordPress

Виявлено Stored XSS у плагіні Fluent Forms для WordPress до версії 5.1.9. Рекомендується оновлення та обмеження прав користувачів для безпеки сайту.
CVE-2023-6957CVSS 4.9CMS

Уразливість збереженого XSS у плагіні Fluent Forms для WordPress

Виявлено Stored XSS у плагіні Fluent Forms для WordPress до версії 5.1.9. Рекомендується оновлення та обмеження прав користувачів для безпеки сайту.

CVSS
4.9 MEDIUM
EPSS
30.84%
Активно використовується
немає в KEV
Продукт
contact form

Що відомо

Плагін Fluent Forms для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) у версіях до 5.1.9 включно через недостатню санітизацію введених даних. Зловмисники можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок з формами.

Бізнес-вплив

Ця уразливість дозволяє атакуючим впроваджувати довготривалі скрипти, що можуть викрадати сесійні дані користувачів або виконувати небажані дії від їх імені. Рівень ризику залежить від прав користувачів, які можуть створювати форми, зазвичай це адміністратори. Власникам сайтів на WordPress слід оцінити потенційний вплив на безпеку та довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Fluent Forms та встановити останню версію, якщо вона доступна. Якщо оновлення недоступне, обмежте права користувачів, які можуть створювати форми, перегляньте журнали на предмет підозрілої активності та мінімізуйте експозицію вразливих сторінок. Пріоритезуйте виправлення уразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки