Уразливість Stored XSS у плагіні EleForms для WordPress

Виявлено Stored XSS у плагіні EleForms для WordPress до версії 2.9.9.7. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2024-2082CVSS 7.2CMS

Уразливість Stored XSS у плагіні EleForms для WordPress

Виявлено Stored XSS у плагіні EleForms для WordPress до версії 2.9.9.7. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
7.2 HIGH
EPSS
30%
Активно використовується
немає в KEV
Продукт
eleforms

Що відомо

Плагін EleForms для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) у версіях до 2.9.9.7 включно через недостатню санітизацію введених даних. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Уразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або поширення шкідливого коду серед відвідувачів сайту. Для власників сайтів на WordPress, що використовують EleForms, це створює ризик втрати довіри користувачів та потенційних фінансових збитків через зловмисні атаки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна EleForms від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до форм, провести аудит логів на наявність підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику експлуатації уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки