Уразливість Reflected XSS у плагіні SimpleForm для WordPress

SimpleForm плагін для WordPress має Reflected XSS у версіях до 2.2.0. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2024-10883CVSS 6.1Web

Уразливість Reflected XSS у плагіні SimpleForm для WordPress

SimpleForm плагін для WordPress має Reflected XSS у версіях до 2.2.0. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
28.89%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SimpleForm для WordPress містить уразливість відображеного міжсайтового скриптингу (Reflected XSS) через неправильне екранування параметрів URL у функціях add_query_arg та remove_query_arg у версіях до 2.2.0 включно. Зловмисники можуть змусити користувачів виконати шкідливі скрипти, переконавши їх перейти за спеціально сформованим посиланням.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим атакуючим впроваджувати довільні скрипти на сторінках сайту, що може призвести до викрадення сесій, фішингу або інших атак на користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки та втратою довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна SimpleForm і встановити їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ до уразливих функцій, зменшити експозицію сайту, переглянути журнали на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки