Вразливість Stored XSS у плагіні Ninja Forms для WordPress

Stored XSS у Ninja Forms плагіні WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Оновіть плагін для безпеки сайту.
CVE-2024-2108CVSS 4.6Web

Вразливість Stored XSS у плагіні Ninja Forms для WordPress

Stored XSS у Ninja Forms плагіні WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Оновіть плагін для безпеки сайту.

CVSS
4.6 MEDIUM
EPSS
26.77%
Активно використовується
немає в KEV
Продукт
ninja forms

Що відомо

Плагін Ninja Forms для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію заголовків зображень у формах у версіях до 3.8.0 включно. Авторизовані користувачі з рівнем доступу автора і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з авторським доступом впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити вміст сторінок, що негативно впливає на безпеку вебресурсу та довіру користувачів. Власникам сайтів слід врахувати ризики компрометації даних та потенційних атак через браузер користувача.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Ninja Forms та застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ користувачів з рівнем автора і вище, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження введення даних у форми. Також варто впровадити додаткові заходи з фільтрації та екранування введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки