Уразливість Stored XSS у Contact Form Builder від vcita для WordPress

Stored XSS у плагіні Contact Form Builder від vcita дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
CVE-2024-10056CVSS 6.4CMS

Уразливість Stored XSS у Contact Form Builder від vcita для WordPress

Stored XSS у плагіні Contact Form Builder від vcita дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.

CVSS
6.4 MEDIUM
EPSS
24.1%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Contact Form Builder від vcita для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode livesite-pay у версіях до 4.10.4 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами контриб'ютора та вище впроваджувати довготривалі скрипти на сайті, що може призвести до викрадення сесій, зміни контенту або інших атак на відвідувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та репутації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Contact Form Builder від vcita та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів, провести аудит журналів на предмет підозрілої активності, а також мінімізувати вплив шляхом обмеження використання shortcode livesite-pay. Загалом, слід дотримуватися кращих практик безпеки WordPress.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки