Уразливість Forminator Forms у WordPress дозволяє зберігання XSS-атак

Forminator Forms до 1.38.3 має уразливість XSS, що дозволяє адміністраторам виконувати збережені атаки. Оновіть плагін для захисту сайту.
CVE-2024-7052CVSS 4.8CMS

Уразливість Forminator Forms у WordPress дозволяє зберігання XSS-атак

Forminator Forms до 1.38.3 має уразливість XSS, що дозволяє адміністраторам виконувати збережені атаки. Оновіть плагін для захисту сайту.

CVSS
4.8 MEDIUM
EPSS
24.4%
Активно використовується
немає в KEV
Продукт
forminator forms

Що відомо

Плагін Forminator Forms для WordPress версій до 1.38.3 не очищує та не екранує деякі налаштування, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть без права unfiltered_html, наприклад у мультисайтових середовищах.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру клієнтів. Власники інфраструктури повинні враховувати можливість компрометації адміністративних облікових записів та потенційні наслідки для репутації та операційної стабільності.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Forminator Forms до версії 1.38.3 або новішої, перевірити налаштування прав доступу для користувачів з високими привілеями, обмежити можливість виконання небезпечних скриптів, а також переглянути журнали безпеки на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки