Уразливість у плагіні Form Maker для WordPress дозволяє XSS-атаки

Уразливість у плагіні Form Maker дозволяє адміністраторам виконувати XSS-атаки. Рекомендується оновити плагін для захисту сайту.
CVE-2024-13053CVSS 4.8CMS

Уразливість у плагіні Form Maker для WordPress дозволяє XSS-атаки

Уразливість у плагіні Form Maker дозволяє адміністраторам виконувати XSS-атаки. Рекомендується оновити плагін для захисту сайту.

CVSS
4.8 MEDIUM
EPSS
18.31%
Активно використовується
немає в KEV
Продукт
form maker

Що відомо

Плагін Form Maker від 10Web версії до 1.15.33 не очищує належним чином деякі налаштування, що може дозволити користувачам з високими правами, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть при відсутності можливості unfiltered_html, наприклад у мультисайтових середовищах.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що загрожує безпеці даних і довірі клієнтів. Для власників сайтів на WordPress, які використовують цей плагін, існує ризик компрометації адміністративних облікових записів та подальших атак на інфраструктуру.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Form Maker від 10Web та встановити останню версію. Якщо оновлення недоступне, слід обмежити права користувачів, провести аудит журналів безпеки на предмет підозрілої активності, а також зменшити експозицію плагіна, наприклад, шляхом тимчасового відключення або обмеження доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки