Вразливість Stored XSS у плагіні Gravity Forms для WordPress

Вразливість Stored XSS у плагіні Gravity Forms (до версії 2.9.1.3) дозволяє впроваджувати шкідливі скрипти через параметр 'alt'.
CVE-2024-13377CVSS 7.2CMS

Вразливість Stored XSS у плагіні Gravity Forms для WordPress

Вразливість Stored XSS у плагіні Gravity Forms (до версії 2.9.1.3) дозволяє впроваджувати шкідливі скрипти через параметр 'alt'.

CVSS
7.2 HIGH
EPSS
23.71%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Gravity Forms для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'alt' у версіях до 2.9.1.3 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді зараженої сторінки.

Бізнес-вплив

Вразливість може призвести до компрометації облікових даних користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Для власників сайтів на WordPress із встановленим Gravity Forms це створює ризик порушення безпеки та довіри користувачів, що може вплинути на репутацію та функціональність ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Gravity Forms та встановити їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити доступ до функцій, що використовують параметр 'alt', провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна. Загалом, слід застосовувати принцип мінімізації впливу та моніторити безпеку сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки