Уразливість Everest Forms у WordPress дозволяє XSS-атаки

Everest Forms до 3.0.3.1 має уразливість XSS, що дозволяє адміністраторам виконувати збережені скриптові атаки. Оновіть плагін для безпеки сайту.
CVE-2024-8542CVSS 4.8CMS

Уразливість Everest Forms у WordPress дозволяє XSS-атаки

Everest Forms до 3.0.3.1 має уразливість XSS, що дозволяє адміністраторам виконувати збережені скриптові атаки. Оновіть плагін для безпеки сайту.

CVSS
4.8 MEDIUM
EPSS
24.39%
Активно використовується
немає в KEV
Продукт
everest forms

Що відомо

Плагін Everest Forms для WordPress версій до 3.0.3.1 не очищує та не екранує деякі налаштування, що може дозволити адміністраторам виконувати збережені міжсайтові скриптові атаки (Stored XSS), навіть якщо можливість unfiltered_html заборонена, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в контексті сайту, що загрожує безпеці користувачів і цілісності даних. Власники сайтів на базі WordPress з плагіном Everest Forms повинні врахувати ризики, особливо в мультисайтових середовищах, де обмеження unfiltered_html не захищають від атак.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Everest Forms до останньої версії, що містить виправлення. Якщо оновлення неможливе, слід обмежити права користувачів з високими привілеями, перевірити журнали на наявність підозрілої активності та зменшити експозицію вразливих налаштувань. Також варто регулярно переглядати оновлення від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки