Уразливість у плагіні Contact Form & Lead Form Elementor Builder дозволяє XSS-атаки

CVE-2024-10475: Уразливість у плагіні WordPress дозволяє адміністраторам виконувати збережені XSS-атаки. Рекомендується оновлення плагіна.
CVE-2024-10475CVSS 4.8CMS

Уразливість у плагіні Contact Form & Lead Form Elementor Builder дозволяє XSS-атаки

CVE-2024-10475: Уразливість у плагіні WordPress дозволяє адміністраторам виконувати збережені XSS-атаки. Рекомендується оновлення плагіна.

CVSS
4.8 MEDIUM
EPSS
18.31%
Активно використовується
немає в KEV
Продукт
contact form \& lead form elementor builder

Що відомо

Плагін Responsive Contact Form Builder & Lead Generation для WordPress версій до 1.9.8 не очищує деякі налаштування, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть без права unfiltered_html, наприклад у мультисайтових середовищах.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до ресурсу. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією адміністративних сесій та потенційним впливом на користувачів. Середній рівень загрози вимагає своєчасного реагування для мінімізації ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити останню версію. Якщо оновлення недоступне, слід обмежити права користувачів з високими привілеями, провести аудит логів на предмет підозрілої активності та зменшити експозицію плагіна. Також варто розглянути тимчасове відключення плагіна у разі підозри на експлуатацію уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки