Уразливість у Contact Form Plugin Fluent Forms дозволяє зберігання XSS

Виявлено Stored XSS у плагіні Fluent Forms Contact Form для WordPress. Оновіть плагін до останньої версії для захисту від атак.
CVE-2024-10646CVSS 7.2Web

Уразливість у Contact Form Plugin Fluent Forms дозволяє зберігання XSS

Виявлено Stored XSS у плагіні Fluent Forms Contact Form для WordPress. Оновіть плагін до останньої версії для захисту від атак.

CVSS
7.2 HIGH
EPSS
27.2%
Активно використовується
немає в KEV
Продукт
contact form

Що відомо

Плагін Contact Form від Fluent Forms для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр subject форми у версіях до 5.2.6 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Уразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або розповсюдження шкідливого коду через веб-сторінки. Для власників сайтів на WordPress це створює ризик втрати довіри користувачів та потенційних фінансових збитків через зловмисні дії. ІТ-операторам слід враховувати високий рівень загрози (CVSS 7.2) та пріоритетно реагувати на проблему.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Contact Form від Fluent Forms та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до форми, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи фільтрації введених даних. Загалом, слід регулярно моніторити безпеку плагінів і мінімізувати ризики шляхом своєчасного оновлення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки