Уразливість у Contact Form Plugin Fluent Forms дозволяє зберігати XSS-атаки

Виявлено Stored XSS у Fluent Forms Contact Form для WordPress, що впливає на мультисайти. Рекомендується оновлення та аудит безпеки.
CVE-2024-6520CVSS 4.4CMS

Уразливість у Contact Form Plugin Fluent Forms дозволяє зберігати XSS-атаки

Виявлено Stored XSS у Fluent Forms Contact Form для WordPress, що впливає на мультисайти. Рекомендується оновлення та аудит безпеки.

CVSS
4.4 MEDIUM
EPSS
24.14%
Активно використовується
немає в KEV
Продукт
contact form

Що відомо

Плагін Contact Form від Fluent Forms для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію користувацьких повідомлень про помилки. Уразливість стосується мультисайтних інсталяцій та тих, де вимкнено unfiltered_html, і дозволяє адміністраторам впроваджувати шкідливі скрипти.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам з правами адміністратора впроваджувати довготривалі скрипти, які виконуватимуться при доступі користувачів до уражених сторінок. Це підвищує ризик компрометації даних, викрадення сесій або поширення шкідливого коду в межах мультисайтної інсталяції WordPress.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Fluent Forms і застосувати їх, якщо доступні. Якщо оновлення неможливе, слід обмежити права користувачів, особливо адміністраторів, переглянути налаштування unfiltered_html, провести аудит логів на підозрілі дії та мінімізувати експозицію вразливих сайтів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки