Уразливість у плагіні Form Maker від 10Web дозволяє XSS-атаки

Виявлено уразливість XSS у плагіні Form Maker 10Web для WordPress версій до 1.15.31. Рекомендується оновлення та контроль доступу.
CVE-2024-10562CVSS 2.7CMS

Уразливість у плагіні Form Maker від 10Web дозволяє XSS-атаки

Виявлено уразливість XSS у плагіні Form Maker 10Web для WordPress версій до 1.15.31. Рекомендується оновлення та контроль доступу.

CVSS
2.7 LOW
EPSS
33.4%
Активно використовується
немає в KEV
Продукт
form maker

Що відомо

У плагіні Form Maker для WordPress версій до 1.15.31 виявлено уразливість, що дозволяє адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки через недостатню санітизацію налаштувань. Це може статися навіть за відсутності права unfiltered_html, наприклад, у мультисайтових установках.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін Form Maker, ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів з високими привілеями, що підвищує ризик компрометації сайту або викрадення сесій. Хоча рівень загрози оцінено як низький, важливо враховувати потенційні наслідки для безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити версію плагіна Form Maker і оновити її до останньої доступної від 10Web. Якщо оновлення неможливе, слід обмежити доступ до адміністративних функцій, ретельно контролювати журнали подій на предмет підозрілої активності та зменшити експозицію плагіна в мультисайтових середовищах. Також варто регулярно переглядати рекомендації виробника щодо безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки