Уразливість Stored Cross-Site Scripting у плагіні buddyforms для WordPress

Stored XSS у плагіні buddyforms (до версії 2.8.15) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2024-12038CVSS 6.4Web

Уразливість Stored Cross-Site Scripting у плагіні buddyforms для WordPress

Stored XSS у плагіні buddyforms (до версії 2.8.15) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
14.84%
Активно використовується
немає в KEV
Продукт
buddyforms

Що відомо

Плагін buddyforms для WordPress версій до 2.8.15 включно містить уразливість Stored Cross-Site Scripting через недостатню санітизацію та екранування введених користувачем атрибутів у шорткоді 'buddyforms_nav'. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільного JavaScript-коду в браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або іншими атаками через браузер. Власники сайтів і оператори ІТ-інфраструктури повинні врахувати потенційний ризик для безпеки користувачів і репутації ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна buddyforms від розробника themekraft і застосувати їх у разі доступності. Якщо оновлення неможливе, слід обмежити права користувачів, зменшити експозицію вразливих форм, переглянути журнали на предмет підозрілої активності та пріоритезувати заходи безпеки відповідно до ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки