Уразливість Stored XSS у плагіні Gravity Forms для WordPress

Stored XSS у плагіні Gravity Forms (версії 2.9.0.1–2.9.1.3) дозволяє впроваджувати скрипти через параметр style_settings у Chrome.
CVE-2024-13378CVSS 5.4CMS

Уразливість Stored XSS у плагіні Gravity Forms для WordPress

Stored XSS у плагіні Gravity Forms (версії 2.9.0.1–2.9.1.3) дозволяє впроваджувати скрипти через параметр style_settings у Chrome.

CVSS
5.4 MEDIUM
EPSS
20.81%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Gravity Forms для WordPress версій 2.9.0.1 до 2.9.1.3 містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'style_settings' через недостатню санітизацію вводу та екранування виводу. Уразливість дозволяє неавторизованим зловмисникам впроваджувати довільні скрипти, які виконуються при перегляді зараженої сторінки в браузері Chrome.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливих скриптів на сайтах, що використовують уразливі версії плагіна, що ставить під загрозу безпеку користувачів і може спричинити компрометацію даних або сесій. Оскільки атака вимагає прямого перегляду медіафайлу через вкладений пост і працює лише у Chrome, ризик обмежений, але все ж потребує уваги для захисту репутації та цілісності сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Gravity Forms і застосувати їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити доступ до медіафайлів, ретельно перевіряти та фільтрувати вхідні дані, а також моніторити журнали на предмет підозрілої активності. Важливо також інформувати користувачів про безпечне використання браузера та уникати прямого перегляду вкладених медіафайлів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки