Уразливість у плагіні Contact Form & Lead Form Elementor Builder дозволяє XSS-атаки
CVE-2024-10475: Уразливість у плагіні WordPress дозволяє адміністраторам виконувати збережені XSS-атаки. Рекомендується оновлення плагіна.
- CVSS
- 4.8 MEDIUM
- EPSS
- 18.31%
- Активно використовується
- немає в KEV
- Продукт
- contact form \& lead form elementor builder
Що відомо
Плагін Responsive Contact Form Builder & Lead Generation для WordPress версій до 1.9.8 не очищує деякі налаштування, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть без права unfiltered_html, наприклад у мультисайтових середовищах.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до ресурсу. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією адміністративних сесій та потенційним впливом на користувачів. Середній рівень загрози вимагає своєчасного реагування для мінімізації ризиків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та встановити останню версію. Якщо оновлення недоступне, слід обмежити права користувачів з високими привілеями, провести аудит логів на предмет підозрілої активності та зменшити експозицію плагіна. Також варто розглянути тимчасове відключення плагіна у разі підозри на експлуатацію уразливості.