Вразливість Stored Cross-Site Scripting у плагіні Database for Contact Form 7, WPforms, Elementor forms для WordPress

Вразливість Stored XSS у плагіні Database for Contact Form 7, WPforms, Elementor forms для WordPress до версії 1.3.8. Рекомендації щодо захисту та оновлення.
CVE-2024-3715CVSS 7.2CMS

Вразливість Stored Cross-Site Scripting у плагіні Database for Contact Form 7, WPforms, Elementor forms для WordPress

Вразливість Stored XSS у плагіні Database for Contact Form 7, WPforms, Elementor forms для WordPress до версії 1.3.8. Рекомендації щодо захисту та оновлення.

CVSS
7.2 HIGH
EPSS
46.77%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Database for Contact Form 7, WPforms, Elementor forms для WordPress має вразливість Stored Cross-Site Scripting (XSS) у версіях до 1.3.8 включно через недостатню санітизацію вводу та екранування виводу. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при відкритті зараженої сторінки користувачем.

Бізнес-вплив

Вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Для власників сайтів на WordPress це означає підвищений ризик атаки на їхню інфраструктуру та потенційні втрати довіри клієнтів. ІТ-операторам слід врахувати високий рівень ризику та пріоритетність усунення цієї проблеми.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ до форм, провести аудит логів на предмет підозрілої активності, а також впровадити додаткові заходи фільтрації та санітизації введених даних. Важливо також інформувати користувачів про потенційні ризики та регулярно моніторити безпеку сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки