Вразливість у Contact Form Plugin для WordPress (CVE-2024-0618)
Вразливість Stored XSS у Contact Form Plugin для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.
- CVSS
- 4.4 MEDIUM
- EPSS
- 42.19%
- Активно використовується
- немає в KEV
- Продукт
- contact form
Що відомо
Плагін Contact Form від Fluent Forms для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію заголовків імпортованих форм у версіях до 5.1.5 включно. Уразливість дозволяє адміністраторам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця вразливість може призвести до виконання довільного коду у браузерах користувачів, що ставить під загрозу безпеку даних та довіру до сайту. Вона актуальна для багатосайтових інсталяцій WordPress або тих, де параметр unfiltered_html вимкнено. ІТ-операторам слід оцінити ризики та пріоритетність оновлення плагіна для запобігання потенційним атакам.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Contact Form від Fluent Forms та встановити їх, якщо доступні. Якщо оновлення неможливе, слід обмежити доступ адміністративних користувачів, перевірити журнали на ознаки експлуатації та зменшити експозицію уразливих інсталяцій. Також варто контролювати налаштування unfiltered_html та розглянути додаткові заходи безпеки для багатосайтових середовищ.