Уразливість Reflected XSS у плагіні Ninja Forms для WordPress

Виявлено Reflected XSS у Ninja Forms до версії 3.8.11, що загрожує безпеці адміністраторів WordPress сайтів.
CVE-2024-7354CVSS 6.1CMS

Уразливість Reflected XSS у плагіні Ninja Forms для WordPress

Виявлено Reflected XSS у Ninja Forms до версії 3.8.11, що загрожує безпеці адміністраторів WordPress сайтів.

CVSS
6.1 MEDIUM
EPSS
47.92%
Активно використовується
немає в KEV
Продукт
ninja forms

Що відомо

Плагін Ninja Forms для WordPress версій до 3.8.11 не екранує URL перед виводом у атрибуті, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, наприклад, адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у плагіні Ninja Forms може дозволити зловмисникам виконувати шкідливий код у браузері адміністраторів сайту, що може призвести до компрометації облікових записів, викрадення сесій або зміни налаштувань сайту. Це створює ризики для безпеки веб-інфраструктури та конфіденційності даних.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Ninja Forms до версії 3.8.11 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до панелі адміністратора, переглянути журнали на предмет підозрілої активності та застосувати загальні заходи з безпеки веб-сайту. Важливо також регулярно перевіряти оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки