Уразливість збереженого XSS у плагіні Quill Forms для WordPress

Quill Forms для WordPress має уразливість Stored XSS через недостатню санітизацію атрибутів у шорткоді 'quillforms-popup'. Рекомендується оновлення плагіна.
CVE-2024-11826CVSS 6.4Web

Уразливість збереженого XSS у плагіні Quill Forms для WordPress

Quill Forms для WordPress має уразливість Stored XSS через недостатню санітизацію атрибутів у шорткоді 'quillforms-popup'. Рекомендується оновлення плагіна.

CVSS
6.4 MEDIUM
EPSS
18.96%
Активно використовується
немає в KEV
Продукт
quill forms

Що відомо

Плагін Quill Forms для WordPress (версії до 3.10.0 включно) містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів у шорткоді 'quillforms-popup'. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами контриб'ютора і вище впроваджувати довготривалі шкідливі скрипти, що можуть викликати викрадення сесій, перенаправлення або інші атаки на користувачів сайту. Власники інфраструктури ризикують компрометацією даних та зниженням довіри користувачів, що може вплинути на репутацію та безпеку сервісу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Quill Forms від розробника mdmag і встановити їх у разі доступності. Якщо оновлення неможливе, слід обмежити права користувачів, ретельно контролювати введення даних, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію вразливих сторінок.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки