Уразливість у плагіні Form Maker від 10Web дозволяє зберігання XSS-атак

Виявлено уразливість збереженого XSS у плагіні Form Maker 10Web для WordPress версій до 1.15.26. Рекомендується оновлення для безпеки сайту.
CVE-2024-6130CVSS 4.8CMS

Уразливість у плагіні Form Maker від 10Web дозволяє зберігання XSS-атак

Виявлено уразливість збереженого XSS у плагіні Form Maker 10Web для WordPress версій до 1.15.26. Рекомендується оновлення для безпеки сайту.

CVSS
4.8 MEDIUM
EPSS
36.14%
Активно використовується
немає в KEV
Продукт
form maker

Що відомо

Плагін Form Maker для WordPress версій до 1.15.26 не очищує та не екранує деякі налаштування, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть при забороні можливості unfiltered_html, наприклад, у мультисайтових середовищах.

Бізнес-вплив

Ця уразливість може бути використана адміністраторами для впровадження шкідливого коду, що впливає на безпеку вебсайту та його користувачів. Вразливість середньої критичності (CVSS 4.8) вказує на потенційний ризик компрометації даних або порушення роботи сайту, особливо у мультисайтових конфігураціях WordPress.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Form Maker до останньої версії, випущеної постачальником. Якщо оновлення наразі недоступне, слід обмежити права користувачів з високими привілеями, перевірити журнали на наявність підозрілої активності та мінімізувати експозицію вразливого плагіна. Також варто регулярно моніторити оновлення безпеки від 10Web.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки