Уразливість у плагіні Form Maker для WordPress дозволяє XSS-атаки

Form Maker від 10Web до версії 1.15.30 має уразливість XSS, що дозволяє адміністраторам виконувати збережені скрипти. Оновіть плагін для безпеки.
CVE-2024-10558CVSS 3.5CMS

Уразливість у плагіні Form Maker для WordPress дозволяє XSS-атаки

Form Maker від 10Web до версії 1.15.30 має уразливість XSS, що дозволяє адміністраторам виконувати збережені скрипти. Оновіть плагін для безпеки.

CVSS
3.5 LOW
EPSS
16%
Активно використовується
немає в KEV
Продукт
form maker

Що відомо

Плагін Form Maker від 10Web версій до 1.15.30 не очищує та не екранує деякі налаштування, що може дозволити користувачам з високими правами, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть при забороні можливості unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін Form Maker, ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів з правами адміністратора. Це підвищує ризик компрометації сайту, втрати даних або порушення роботи сервісів. Оцінка CVSS 3.5 вказує на низький рівень загрози, але ризики слід враховувати у контексті конкретної інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Form Maker від 10Web та встановити останню версію. Якщо оновлення недоступне, слід обмежити права користувачів, особливо адміністраторів, та переглянути журнали безпеки на предмет підозрілої активності. Також варто розглянути тимчасове вимкнення плагіна або обмеження його використання у мультисайтових середовищах до виправлення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки