Уразливість у Formidable Forms дозволяє XSS-атаки через POST-запити

Formidable Forms має XSS-вразливість у версіях до 6.16.1.2, що дозволяє впроваджувати шкідливі скрипти через POST-запити. Рекомендується оновлення плагіна.
CVE-2024-11188CVSS 6.1Web

Уразливість у Formidable Forms дозволяє XSS-атаки через POST-запити

Formidable Forms має XSS-вразливість у версіях до 6.16.1.2, що дозволяє впроваджувати шкідливі скрипти через POST-запити. Рекомендується оновлення плагіна.

CVSS
6.1 MEDIUM
EPSS
31.73%
Активно використовується
немає в KEV
Продукт
formidable forms

Що відомо

Плагін Formidable Forms для WordPress має вразливість типу відображеного крос-сайтового скриптингу (XSS) через параметри Custom HTML Form у версіях до 6.16.1.2. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з підробленими посиланнями.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим плагіном Formidable Forms ця вразливість може призвести до компрометації сесій користувачів, викрадення даних або виконання небажаних дій від імені користувача. Це підвищує ризик фішингових атак та зниження довіри до вебресурсу. ІТ-операторам слід оцінити вплив на свої системи та пріоритетно реагувати на цю загрозу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх якнайшвидше. Якщо оновлення недоступні, слід обмежити доступ до функцій, що використовують Custom HTML Form, провести аудит логів на предмет підозрілої активності та інформувати користувачів про потенційні ризики. Також варто впровадити додаткові заходи захисту, такі як веб-фаєрволи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки