Уразливість збереженого XSS у плагіні Contact Form від Fluent Forms для WordPress

Виявлено Stored XSS у плагіні Contact Form Fluent Forms для WordPress. Рекомендується оновлення та обмеження доступу для захисту сайту.
CVE-2024-2772CVSS 6.4CMS

Уразливість збереженого XSS у плагіні Contact Form від Fluent Forms для WordPress

Виявлено Stored XSS у плагіні Contact Form Fluent Forms для WordPress. Рекомендується оновлення та обмеження доступу для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
17.27%
Активно використовується
немає в KEV
Продукт
contact form

Що відомо

Плагін Contact Form від Fluent Forms для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених даних у налаштуваннях форми. Атакуючі з доступом до налаштувань можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з доступом до налаштувань Fluent Forms впроваджувати довготривалі шкідливі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Особливо небезпечно у поєднанні з іншими уразливостями, що дозволяють низькоправним користувачам отримати доступ до налаштувань. Власники сайтів на WordPress повинні оцінити ризики та вжити заходів для захисту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Contact Form від Fluent Forms і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до налаштувань плагіна лише довіреним користувачам, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Загалом, слід дотримуватися найкращих практик безпеки WordPress і регулярно моніторити стан безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки