Уразливість Stored XSS у плагіні Formaloo Form Maker для WordPress

Stored XSS у плагіні Formaloo Form Maker для WordPress дозволяє впроваджувати шкідливі скрипти через шорткод 'formaloo'. Рекомендується оновлення та обмеження доступу.
CVE-2024-11934CVSS 6.4Web

Уразливість Stored XSS у плагіні Formaloo Form Maker для WordPress

Stored XSS у плагіні Formaloo Form Maker для WordPress дозволяє впроваджувати шкідливі скрипти через шорткод 'formaloo'. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
22.74%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Formaloo Form Maker & Customer Analytics для WordPress і WooCommerce має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у шорткоді 'formaloo'. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами Contributor і вище впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані або змінити контент сторінок. Це підвищує ризик компрометації вебсайту, впливає на довіру користувачів і може призвести до порушень безпеки даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Formaloo Form Maker і встановити їх, якщо доступні. Якщо оновлення відсутні, обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності та зменшіть експозицію вразливих сторінок. Плануйте пріоритетне оновлення після випуску патчу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки