Уразливість Everest Forms у WordPress дозволяє XSS-атаки для адміністраторів

Everest Forms до 3.0.8.1 має уразливість XSS, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html. Рекомендується оновлення.
CVE-2024-13125CVSS 3.5CMS

Уразливість Everest Forms у WordPress дозволяє XSS-атаки для адміністраторів

Everest Forms до 3.0.8.1 має уразливість XSS, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html. Рекомендується оновлення.

CVSS
3.5 LOW
EPSS
25.15%
Активно використовується
немає в KEV
Продукт
everest forms

Що відомо

Плагін Everest Forms для WordPress версій до 3.0.8.1 не очищує налаштування належним чином, що дозволяє адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть без права unfiltered_html, наприклад у мультисайтових середовищах. Рівень загрози оцінено як низький (CVSS 3.5).

Бізнес-вплив

Для власників сайтів на WordPress з плагіном Everest Forms це означає потенційний ризик виконання шкідливого коду через XSS-атаки, що можуть вплинути на безпеку користувачів і цілісність даних. Особливо це стосується мультисайтових інсталяцій, де обмеження unfiltered_html не захищають від цієї уразливості. Хоча ризик оцінено як низький, рекомендується звернути увагу на оновлення плагіна.

Рекомендовані дії адміністратора

Адміністраторам слід перевірити версію плагіна Everest Forms і оновити її до останньої стабільної версії, наявної у постачальника. Якщо оновлення поки недоступне, рекомендується обмежити доступ до налаштувань плагіна лише довіреним користувачам з високими правами, переглянути журнали безпеки на ознаки XSS-атак та зменшити експозицію сайту. Також варто стежити за оновленнями від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки