Уразливість у Contact Form Plugin від Fluent Forms (CVE-2024-6703)
CVE-2024-6703: Stored XSS у Contact Form Plugin Fluent Forms для WordPress. Ризики для безпеки та рекомендації адміністратору.
- CVSS
- 4.9 MEDIUM
- EPSS
- 24.53%
- Активно використовується
- немає в KEV
- Продукт
- contact form
Що відомо
Плагін Contact Form від Fluent Forms для WordPress має уразливість типу Stored Cross-Site Scripting (XSS) через недостатню санітизацію параметрів 'description' та 'btn_txt' у версіях до 5.1.19 включно. Зловмисники з правами Form Manager та роллю Subscriber+ можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє користувачам із певними правами впроваджувати довготривалі XSS-атаки, що може призвести до компрометації сесій користувачів, викрадення даних або поширення шкідливого коду. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів та зазнати репутаційних збитків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Contact Form від Fluent Forms та встановити їх, якщо доступні. Якщо оновлення відсутні, обмежте права користувачів із роллю Form Manager та Subscriber+, перегляньте журнали на предмет підозрілої активності та мінімізуйте експозицію вразливих параметрів на сайті.