Уразливість у плагіні Advanced Form Integration для WordPress дозволяє XSS-атаки

Плагін Advanced Form Integration до 1.100.0 має уразливість XSS, що дозволяє адміністраторам виконувати шкідливий код. Рекомендується оновлення та обмеження доступу.
CVE-2024-13122CVSS 3.5CMS

Уразливість у плагіні Advanced Form Integration для WordPress дозволяє XSS-атаки

Плагін Advanced Form Integration до 1.100.0 має уразливість XSS, що дозволяє адміністраторам виконувати шкідливий код. Рекомендується оновлення та обмеження доступу.

CVSS
3.5 LOW
EPSS
15.97%
Активно використовується
немає в KEV
Продукт
advanced form integration

Що відомо

Плагін Advanced Form Integration для WordPress версій до 1.100.0 не очищує та не екранує деякі налаштування, що може дозволити користувачам з високими правами, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть при забороні можливості unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до ресурсу. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією адміністративних сесій та потенційним порушенням цілісності контенту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Advanced Form Integration від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна лише довіреним користувачам з високими правами, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати використання можливості unfiltered_html у мультисайтових конфігураціях.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки