Уразливість у Contact Form Plugin від Fluent Forms (CVE-2024-6703)

CVE-2024-6703: Stored XSS у Contact Form Plugin Fluent Forms для WordPress. Ризики для безпеки та рекомендації адміністратору.
CVE-2024-6703CVSS 4.9Web

Уразливість у Contact Form Plugin від Fluent Forms (CVE-2024-6703)

CVE-2024-6703: Stored XSS у Contact Form Plugin Fluent Forms для WordPress. Ризики для безпеки та рекомендації адміністратору.

CVSS
4.9 MEDIUM
EPSS
24.53%
Активно використовується
немає в KEV
Продукт
contact form

Що відомо

Плагін Contact Form від Fluent Forms для WordPress має уразливість типу Stored Cross-Site Scripting (XSS) через недостатню санітизацію параметрів 'description' та 'btn_txt' у версіях до 5.1.19 включно. Зловмисники з правами Form Manager та роллю Subscriber+ можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє користувачам із певними правами впроваджувати довготривалі XSS-атаки, що може призвести до компрометації сесій користувачів, викрадення даних або поширення шкідливого коду. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів та зазнати репутаційних збитків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Contact Form від Fluent Forms та встановити їх, якщо доступні. Якщо оновлення відсутні, обмежте права користувачів із роллю Form Manager та Subscriber+, перегляньте журнали на предмет підозрілої активності та мінімізуйте експозицію вразливих параметрів на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки