Уразливість WPForms дозволяє зберігання XSS-атак для адміністраторів

WPForms до 1.9.2.3 має уразливість збереженого XSS, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html. Оновіть плагін для безпеки.
CVE-2024-11223CVSS 4.7CMS

Уразливість WPForms дозволяє зберігання XSS-атак для адміністраторів

WPForms до 1.9.2.3 має уразливість збереженого XSS, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html. Оновіть плагін для безпеки.

CVSS
4.7 MEDIUM
EPSS
40.01%
Активно використовується
немає в KEV
Продукт
wpforms

Що відомо

Плагін WPForms для WordPress версій до 1.9.2.3 не очищує та не екранує деякі налаштування, що може дозволити користувачам з високими привілеями, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть без права unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах адміністраторів, що загрожує компрометацією сайту, викраденням сесій або зміною налаштувань. Власники сайтів на базі WordPress з плагіном WPForms повинні врахувати ризики, особливо у мультисайтових середовищах, де обмеження unfiltered_html не захищають від цієї атаки.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WPForms до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до плагіну лише довіреним користувачам, переглянути журнали на предмет підозрілої активності та мінімізувати права користувачів. Також варто регулярно перевіряти оновлення від виробника та застосовувати їх якнайшвидше.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки