Вразливість Stored XSS у плагіні WS Form для WordPress

Вразливість Stored XSS у WS Form LITE та PRO для WordPress до версії 1.10.13. Оновіть плагін для захисту від атак.
CVE-2024-13509CVSS 7.2CMS

Вразливість Stored XSS у плагіні WS Form для WordPress

Вразливість Stored XSS у WS Form LITE та PRO для WordPress до версії 1.10.13. Оновіть плагін для захисту від атак.

CVSS
7.2 HIGH
EPSS
27.1%
Активно використовується
немає в KEV
Продукт
ws form

Що відомо

Плагіни WS Form LITE та PRO для WordPress мають уразливість Stored Cross-Site Scripting через параметр url у версіях до 1.10.13 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при завантаженні сторінок користувачами.

Бізнес-вплив

Вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або поширення шкідливого коду через уражені сторінки. Це створює ризики для безпеки вебсайту та довіри користувачів, особливо для організацій, що використовують WS Form для збору даних.

Рекомендовані дії адміністратора

Рекомендується оновити WS Form до версії 1.10.14 або новішої, де ця вразливість повністю усунена. Якщо оновлення наразі неможливе, слід обмежити доступ до плагіна, перевірити логи на ознаки експлуатації, а також впровадити додаткові заходи фільтрації та санітизації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки