Уразливість Reflected XSS у плагіні Form Maker для WordPress

Виявлено Reflected XSS у плагіні Form Maker від 10Web для WordPress. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2024-10265CVSS 6.1Web

Уразливість Reflected XSS у плагіні Form Maker для WordPress

Виявлено Reflected XSS у плагіні Form Maker від 10Web для WordPress. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
28.88%
Активно використовується
немає в KEV
Продукт
form maker

Що відомо

Плагін Form Maker від 10Web для WordPress має уразливість Reflected Cross-Site Scripting (XSS) через неправильне екранування URL при використанні функції add_query_arg у версіях до 1.15.30 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланням.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузері користувача, що ставить під загрозу безпеку даних та може спричинити фішинг або викрадення сесій. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією користувацьких сесій і репутаційними втратами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Form Maker від 10Web і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до вразливих функцій, переглянути журнали на предмет підозрілої активності та інформувати користувачів про потенційні ризики. Загалом, варто мінімізувати вплив шляхом зменшення експозиції та пріоритизації виправлення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки