Уразливість Stored XSS у плагіні Contact Form Manager для WordPress (CVE-2024-2295)
Уразливість Stored XSS у плагіні Contact Form Manager для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 19.45%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Contact Form Manager для WordPress містить уразливість типу Stored Cross-Site Scripting (XSS) через shortcode [xyz-cfm-form] у версіях до 1.6.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу contributor і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру користувачів. Для власників сайтів на WordPress це може означати ризик компрометації облікових записів, викрадення сесій або поширення шкідливого коду.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Contact Form Manager та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені дані та моніторити журнали безпеки на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.