Вразливість у плагіні simple form для WordPress дозволяє XSS-атаки

Вразливість у плагіні simple form WordPress дозволяє адміністраторам виконувати XSS-атаки. Рекомендується оновити плагін для захисту сайту.
CVE-2024-3113CVSS 5.9CMS

Вразливість у плагіні simple form для WordPress дозволяє XSS-атаки

Вразливість у плагіні simple form WordPress дозволяє адміністраторам виконувати XSS-атаки. Рекомендується оновити плагін для захисту сайту.

CVSS
5.9 MEDIUM
EPSS
25.3%
Активно використовується
немає в KEV
Продукт
simple form

Що відомо

Плагін FormFlow: WhatsApp Social and Advanced Form Builder with Easy Lead Collection для WordPress версій до 2.12.2 не очищує та не екранує деякі налаштування, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть без права unfiltered_html, наприклад у мультисайтових середовищах.

Бізнес-вплив

Ця вразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру клієнтів. Власники сайтів на базі WordPress, які використовують цей плагін, ризикують компрометацією адміністративних облікових записів та потенційними порушеннями безпеки.

Рекомендовані дії адміністратора

Рекомендується оновити плагін simple form до останньої версії, випущеної розробником. Якщо оновлення неможливе, слід обмежити права користувачів з високими привілеями, перевірити журнали на наявність підозрілої активності та мінімізувати експозицію плагіна. Також варто регулярно переглядати оновлення безпеки від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки