Уразливість XSS у плагіні arforms для WordPress

Плагін arforms для WordPress до версії 1.7.1 містить уразливість XSS, що дозволяє неавторизованим користувачам впроваджувати шкідливий код. Рекомендується оновлення.
CVE-2024-10504CVSS 5.4CMS

Уразливість XSS у плагіні arforms для WordPress

Плагін arforms для WordPress до версії 1.7.1 містить уразливість XSS, що дозволяє неавторизованим користувачам впроваджувати шкідливий код. Рекомендується оновлення.

CVSS
5.4 MEDIUM
EPSS
19.61%
Активно використовується
немає в KEV
Продукт
arforms

Що відомо

Плагін Contact Form, Survey, Quiz & Popup Form Builder (arforms) для WordPress версій до 1.7.1 не очищує належним чином деякі параметри при виводі на сторінку, що дозволяє неавторизованим користувачам здійснювати атаки типу Cross-Site Scripting (XSS).

Бізнес-вплив

Ця уразливість може бути використана для впровадження шкідливого коду на сайти, що працюють на уразливих версіях плагіна, що призводить до компрометації даних користувачів або порушення роботи веб-ресурсу. Власники сайтів на WordPress повинні звернути увагу на безпеку форм, особливо якщо вони приймають вхідні дані від користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін arforms до версії 1.7.1 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до форм, провести аудит журналів на предмет підозрілої активності та застосувати додаткові заходи фільтрації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки