Вразливість Stored XSS у плагіні Pirate Forms для WordPress

Плагін Pirate Forms до 2.6.0 має вразливість Stored XSS, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html. Оновіть плагін для безпеки.
CVE-2024-11272CVSS 6.1CMS

Вразливість Stored XSS у плагіні Pirate Forms для WordPress

Плагін Pirate Forms до 2.6.0 має вразливість Stored XSS, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html. Оновіть плагін для безпеки.

CVSS
6.1 MEDIUM
EPSS
17.32%
Активно використовується
немає в KEV
Продукт
pirate forms

Що відомо

Плагін Pirate Forms для WordPress версій до 2.6.0 не очищує налаштування, що дозволяє адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть без права unfiltered_html. Це створює ризик виконання шкідливого коду на сайті.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують Pirate Forms, ця вразливість може призвести до компрометації адміністративних облікових записів та впровадження шкідливого коду, що впливає на безпеку користувачів і цілісність даних. Особливо це актуально для мультисайтових середовищ, де обмеження unfiltered_html не захищають від атаки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Pirate Forms і встановити версію 2.6.0 або новішу. Якщо оновлення неможливе, слід обмежити доступ до плагіна лише довіреним адміністраторам, переглянути журнали безпеки на наявність підозрілої активності та мінімізувати ризики шляхом обмеження прав користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки