Уразливість Cross-Site Scripting у плагіні Flaming Forms для WordPress

Плагін Flaming Forms для WordPress має уразливість XSS, що дозволяє неавторизованим користувачам атакувати адміністраторів. Рекомендується оновлення та аудит безпеки.
CVE-2024-7691CVSS 6.1CMS

Уразливість Cross-Site Scripting у плагіні Flaming Forms для WordPress

Плагін Flaming Forms для WordPress має уразливість XSS, що дозволяє неавторизованим користувачам атакувати адміністраторів. Рекомендується оновлення та аудит безпеки.

CVSS
6.1 MEDIUM
EPSS
27.93%
Активно використовується
немає в KEV
Продукт
flaming forms

Що відомо

Плагін Flaming Forms для WordPress версії до 1.0.1 не очищує та не екранує деякі параметри, що дозволяє неавторизованим користувачам виконувати атаки Cross-Site Scripting (XSS) проти адміністраторів сайту. Це може призвести до компрометації облікових записів та порушення безпеки.

Бізнес-вплив

Власники вебсайтів на базі WordPress, які використовують плагін Flaming Forms, можуть зіткнутися з ризиком виконання шкідливого коду в браузерах адміністраторів. Це може призвести до викрадення сесій, зміни налаштувань сайту або розповсюдження шкідливого контенту, що негативно впливає на довіру користувачів і безпеку інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Flaming Forms від розробника projectcaruso та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит журналів безпеки на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику. Важливо також інформувати команду безпеки про потенційну загрозу та планувати подальші заходи захисту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки