Уразливість Reflected Self-Based XSS у плагіні Ninja Forms для WordPress

Виявлено уразливість Reflected XSS у плагіні Ninja Forms для WordPress, що може дозволити виконання шкідливих скриптів. Рекомендується оновлення плагіна.
CVE-2024-3866CVSS 4.7CMS

Уразливість Reflected Self-Based XSS у плагіні Ninja Forms для WordPress

Виявлено уразливість Reflected XSS у плагіні Ninja Forms для WordPress, що може дозволити виконання шкідливих скриптів. Рекомендується оновлення плагіна.

CVSS
4.7 MEDIUM
EPSS
19.56%
Активно використовується
немає в KEV
Продукт
ninja forms

Що відомо

Плагін Ninja Forms Contact Form для WordPress має уразливість Reflected Self-Based Cross-Site Scripting через заголовок 'Referer' у версіях до 3.8.15 включно. Зловмисники можуть інжектувати шкідливі скрипти, якщо користувач виконає певну дію, наприклад, клікне на посилання.

Бізнес-вплив

Ця уразливість може дозволити неавторизованим зловмисникам виконувати довільні скрипти в контексті сторінок, що потенційно призводить до компрометації сесій користувачів або викрадення даних. Однак експлуатація обмежена коротким періодом увімкнення режиму обслуговування, який не доступний для адміністраторів, що знижує ризик масового впливу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Ninja Forms та застосувати їх, якщо вони доступні. Також слід обмежити доступ до форм під час оновлень, моніторити журнали на предмет підозрілої активності та мінімізувати час увімкнення режиму обслуговування.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки