CVE-2024-3053: Уразливість Stored XSS у плагіні Forminator для WordPress

Уразливість Stored XSS у плагіні Forminator для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав користувачів.
CVE-2024-3053CVSS 6.4CMS

CVE-2024-3053: Уразливість Stored XSS у плагіні Forminator для WordPress

Уразливість Stored XSS у плагіні Forminator для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
28.38%
Активно використовується
немає в KEV
Продукт
forminator

Що відомо

Плагін Forminator для WordPress версій до 1.29.2 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибута 'id' шорткоду forminator_form. Атакувальники з правами не нижче рівня контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді зараженої сторінки.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати шкідливий код на сайти, що може призвести до компрометації облікових записів користувачів, викрадення сесій або поширення шкідливого ПЗ. Власники сайтів на WordPress з плагіном Forminator повинні врахувати ризики для безпеки та довіри користувачів, особливо якщо на сайті є користувачі з правами контриб'ютора і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Forminator від розробника incsub і встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки