Уразливість у плагіні Everest Forms для WordPress дозволяє атаки типу Stored XSS

Плагін Everest Forms до 3.0.4.2 має уразливість Stored XSS, що дозволяє атаки навіть без права unfiltered_html. Рекомендується оновлення.
CVE-2024-10471CVSS 4.8CMS

Уразливість у плагіні Everest Forms для WordPress дозволяє атаки типу Stored XSS

Плагін Everest Forms до 3.0.4.2 має уразливість Stored XSS, що дозволяє атаки навіть без права unfiltered_html. Рекомендується оновлення.

CVSS
4.8 MEDIUM
EPSS
29.45%
Активно використовується
немає в KEV
Продукт
everest forms

Що відомо

Плагін Everest Forms для WordPress версій до 3.0.4.2 не очищує та не екранує деякі налаштування, що може дозволити адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть за відсутності права unfiltered_html, наприклад у мультисайтових конфігураціях.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до ресурсу. Власники сайтів на базі WordPress з плагіном Everest Forms повинні врахувати ризики, особливо якщо адміністратори мають високі привілеї. Зловмисники можуть використати цю вразливість для компрометації сайту або викрадення сесій користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Everest Forms до версії 3.0.4.2 або новішої, якщо доступна. Якщо оновлення неможливе, слід обмежити права користувачів з високими привілеями, перевірити журнали на наявність підозрілої активності та мінімізувати можливість введення небезпечного коду через налаштування плагіна. Також варто регулярно переглядати оновлення безпеки від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки