Уразливість у плагіні HTML Forms для WordPress дозволяє XSS-атаки

Плагін HTML Forms до 1.3.33 дозволяє адміністраторам виконувати збережені XSS-атаки. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2024-6243CVSS 4.8CMS

Уразливість у плагіні HTML Forms для WordPress дозволяє XSS-атаки

Плагін HTML Forms до 1.3.33 дозволяє адміністраторам виконувати збережені XSS-атаки. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
4.8 MEDIUM
EPSS
27.86%
Активно використовується
немає в KEV
Продукт
html forms

Що відомо

Плагін HTML Forms для WordPress версій до 1.3.33 не очищує та не екранує введені повідомлення у формах, що дозволяє адміністраторам виконувати збережені XSS-атаки навіть при вимкненій можливості unfiltered_html. Це створює ризик виконання шкідливого коду на сайті.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим плагіном HTML Forms існує ризик компрометації через збережені XSS-атаки, що можуть призвести до викрадення сесій, зміни контенту або інших шкідливих дій. Це може вплинути на довіру користувачів та безпеку даних. ІТ-операторам слід врахувати цей ризик при управлінні плагінами та безпекою сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна HTML Forms від linksoftwarellc та встановити останню версію. Якщо оновлення недоступне, обмежте доступ до плагіна лише довіреним адміністраторам, перегляньте журнали на предмет підозрілої активності та зменшіть експозицію сайту. Також варто розглянути додаткові засоби захисту від XSS-атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки