Уразливість Stored XSS у плагіні WordPress happyforms до версії 1.26.3

Виявлено уразливість Stored XSS у плагіні happyforms до версії 1.26.3, що дозволяє атаки навіть без unfiltered_html. Рекомендується оновлення.
CVE-2024-10054CVSS 4.8CMS

Уразливість Stored XSS у плагіні WordPress happyforms до версії 1.26.3

Виявлено уразливість Stored XSS у плагіні happyforms до версії 1.26.3, що дозволяє атаки навіть без unfiltered_html. Рекомендується оновлення.

CVSS
4.8 MEDIUM
EPSS
18.31%
Активно використовується
немає в KEV
Продукт
happyforms

Що відомо

Плагін WordPress happyforms до версії 1.26.3 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть за відсутності можливості unfiltered_html, наприклад у мультисайтових конфігураціях.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів, що ставить під загрозу безпеку вебсайту та довіру клієнтів. Власники та оператори інфраструктури повинні враховувати ризики компрометації облікових записів з високими правами та потенційні наслідки для цілісності даних і репутації.

Рекомендовані дії адміністратора

Рекомендується оновити плагін happyforms до останньої версії, що містить виправлення. Якщо оновлення наразі неможливе, слід обмежити доступ користувачів з високими привілеями, перевірити журнали на наявність підозрілої активності та мінімізувати можливості виконання небезпечних скриптів. Також варто регулярно переглядати оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки