Уразливість Reflected XSS у плагіні Form Data Collector для WordPress

Виявлено Reflected XSS у плагіні Form Data Collector для WordPress через параметр 'page'. Рекомендується оновлення та посилення безпеки.
CVE-2024-11461CVSS 6.1Web

Уразливість Reflected XSS у плагіні Form Data Collector для WordPress

Виявлено Reflected XSS у плагіні Form Data Collector для WordPress через параметр 'page'. Рекомендується оновлення та посилення безпеки.

CVSS
6.1 MEDIUM
EPSS
27.3%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Form Data Collector для WordPress має уразливість Reflected Cross-Site Scripting через параметр 'page' у версіях до 2.2.3 включно. Зловмисники можуть змусити користувачів виконати шкідливі скрипти, обманюючи їх на клік по спеціально сформованому посиланню.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам впроваджувати довільні веб-скрипти, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки та втратою довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Form Data Collector від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'page', впровадити додаткову фільтрацію введення, переглянути журнали безпеки на ознаки атак і підвищити обізнаність користувачів щодо потенційних фішингових посилань.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки