Уразливість у ARForms WordPress плагіні дозволяє зберігання XSS-атак

Уразливість у ARForms плагіні WordPress дозволяє збережені XSS-атаки навіть без права unfiltered_html. Оновіть плагін для безпеки сайту.
CVE-2024-4621CVSS 4.8CMS

Уразливість у ARForms WordPress плагіні дозволяє зберігання XSS-атак

Уразливість у ARForms плагіні WordPress дозволяє збережені XSS-атаки навіть без права unfiltered_html. Оновіть плагін для безпеки сайту.

CVSS
4.8 MEDIUM
EPSS
27.64%
Активно використовується
немає в KEV
Продукт
arforms

Що відомо

Плагін ARForms для WordPress версії до 6.6 не очищує налаштування, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть без права unfiltered_html, наприклад у мультисайтових середовищах.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що загрожує безпеці даних і довірі клієнтів. Власники сайтів на базі WordPress з плагіном ARForms повинні оцінити ризики, особливо якщо використовують мультисайт або обмежують права unfiltered_html.

Рекомендовані дії адміністратора

Рекомендується оновити плагін ARForms до останньої версії, перевірити налаштування прав користувачів, обмежити доступ до адміністративних функцій та переглянути журнали безпеки на наявність підозрілої активності. Якщо оновлення недоступне, слід мінімізувати експозицію плагіна та посилити моніторинг.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки