Уразливість у Contact Form Plugin від Fluent Forms дозволяє зберігати XSS-скрипти

Виявлено Stored XSS у плагіні Fluent Forms Contact Form для WordPress. Оновіть плагін для захисту від атак через параметр 'subject'.
CVE-2024-4709CVSS 6.4Web

Уразливість у Contact Form Plugin від Fluent Forms дозволяє зберігати XSS-скрипти

Виявлено Stored XSS у плагіні Fluent Forms Contact Form для WordPress. Оновіть плагін для захисту від атак через параметр 'subject'.

CVSS
6.4 MEDIUM
EPSS
31.36%
Активно використовується
немає в KEV
Продукт
contact form

Що відомо

Плагін Contact Form від Fluent Forms для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'subject' у версіях до 5.1.16 включно. Атакуючі з правами не нижче рівня контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам впроваджувати шкідливі скрипти на сайтах, що використовують плагін, що призведе до компрометації сесій користувачів, викрадення даних або інших атак через браузер. Власники інфраструктури повинні оцінити ризики, особливо якщо на сайті є користувачі з правами контриб’ютора і вище, та вжити заходів для захисту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від Fluent Forms і застосувати їх, якщо доступні. Якщо оновлення неможливе, слід обмежити права користувачів, провести аудит журналів на предмет підозрілої активності, а також впровадити додаткові заходи фільтрації введення та виходу даних на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки