Уразливість Stored XSS у плагіні Form Maker від 10Web для WordPress

Виявлено Stored XSS у плагіні Form Maker 10Web для WordPress до версії 1.15.27. Рекомендується оновлення для захисту сайту.
CVE-2024-8633CVSS 5.5CMS

Уразливість Stored XSS у плагіні Form Maker від 10Web для WordPress

Виявлено Stored XSS у плагіні Form Maker 10Web для WordPress до версії 1.15.27. Рекомендується оновлення для захисту сайту.

CVSS
5.5 MEDIUM
EPSS
24.49%
Активно використовується
немає в KEV
Продукт
form maker

Що відомо

Плагін Form Maker від 10Web для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) у версіях до 1.15.27 включно через недостатню санітизацію введених даних. Зловмисники з правами адміністратора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє адміністраторам впроваджувати довготривалі шкідливі скрипти на сайтах, що може призвести до компрометації облікових записів користувачів, викрадення сесій або інших атак через браузер. Власники сайтів на WordPress із встановленим плагіном Form Maker повинні врахувати ризики для безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Form Maker від 10Web і встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити права доступу, провести аудит журналів безпеки на ознаки експлуатації та мінімізувати вплив шляхом обмеження доступу до адміністративної панелі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки