Уразливість у плагіні Wise Forms для WordPress дозволяє XSS-атаки

Плагін Wise Forms до 1.2.0 має уразливість XSS, що дозволяє неавторизованим користувачам виконувати шкідливі скрипти через форми.
CVE-2024-13603CVSS 6.1CMS

Уразливість у плагіні Wise Forms для WordPress дозволяє XSS-атаки

Плагін Wise Forms до 1.2.0 має уразливість XSS, що дозволяє неавторизованим користувачам виконувати шкідливі скрипти через форми.

CVSS
6.1 MEDIUM
EPSS
29.23%
Активно використовується
немає в KEV
Продукт
wise forms

Що відомо

Плагін Wise Forms для WordPress версії до 1.2.0 не очищує та не екранує деякі налаштування, що може дозволити неавторизованим користувачам виконувати збережені Cross-Site Scripting (XSS) атаки через шкідливі форми.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що впливає на довіру клієнтів та безпеку даних. Власники сайтів на WordPress з плагіном Wise Forms повинні врахувати ризики компрометації користувацьких сесій і потенційних атак на відвідувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Wise Forms від розробника kainex та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до форм, провести аудит логів на ознаки атак і мінімізувати експозицію плагіна. Також варто інформувати користувачів про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки