Вразливість у Contact Form Plugin для WordPress (CVE-2024-0618)

Вразливість Stored XSS у Contact Form Plugin для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.
CVE-2024-0618CVSS 4.4Web

Вразливість у Contact Form Plugin для WordPress (CVE-2024-0618)

Вразливість Stored XSS у Contact Form Plugin для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.

CVSS
4.4 MEDIUM
EPSS
42.19%
Активно використовується
немає в KEV
Продукт
contact form

Що відомо

Плагін Contact Form від Fluent Forms для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію заголовків імпортованих форм у версіях до 5.1.5 включно. Уразливість дозволяє адміністраторам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця вразливість може призвести до виконання довільного коду у браузерах користувачів, що ставить під загрозу безпеку даних та довіру до сайту. Вона актуальна для багатосайтових інсталяцій WordPress або тих, де параметр unfiltered_html вимкнено. ІТ-операторам слід оцінити ризики та пріоритетність оновлення плагіна для запобігання потенційним атакам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Contact Form від Fluent Forms та встановити їх, якщо доступні. Якщо оновлення неможливе, слід обмежити доступ адміністративних користувачів, перевірити журнали на ознаки експлуатації та зменшити експозицію уразливих інсталяцій. Також варто контролювати налаштування unfiltered_html та розглянути додаткові заходи безпеки для багатосайтових середовищ.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки