Уразливість у Contact Form Plugin від Fluent Forms дозволяє зберігання XSS

Stored XSS у Contact Form Plugin Fluent Forms для WordPress дозволяє впроваджувати скрипти через поля форми. Оновіть плагін для безпеки.
CVE-2024-9528CVSS 4.9Web

Уразливість у Contact Form Plugin від Fluent Forms дозволяє зберігання XSS

Stored XSS у Contact Form Plugin Fluent Forms для WordPress дозволяє впроваджувати скрипти через поля форми. Оновіть плагін для безпеки.

CVSS
4.9 MEDIUM
EPSS
30.42%
Активно використовується
немає в KEV
Продукт
contact form

Що відомо

Плагін Contact Form від Fluent Forms для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію полів міток форми у версіях до 5.1.19 включно. Атакувальники з правами редагування форм можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам впроваджувати шкідливі скрипти на сайтах, що використовують плагін, що потенційно призведе до компрометації сесій користувачів, викрадення даних або інших атак через браузер. Власники сайтів і ІТ-оператори повинні враховувати ризики для безпеки веб-інфраструктури та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від Fluent Forms і застосувати їх, якщо доступні. Якщо оновлення недоступні, слід обмежити права користувачів на редагування форм, провести аудит логів на наявність підозрілої активності та мінімізувати експозицію вразливих сторінок. Пріоритезуйте виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки