Уразливість Reflected XSS у плагіні FormFacade для WordPress

FormFacade для WordPress має Reflected XSS у параметрах userId і publishId. Оновіть плагін для захисту від атак.
CVE-2024-9613CVSS 6.1Web

Уразливість Reflected XSS у плагіні FormFacade для WordPress

FormFacade для WordPress має Reflected XSS у параметрах userId і publishId. Оновіть плагін для захисту від атак.

CVSS
6.1 MEDIUM
EPSS
28.08%
Активно використовується
немає в KEV
Продукт
formfacade

Що відомо

Плагін FormFacade для WordPress, що інтегрується з Google Forms, має уразливість Reflected Cross-Site Scripting через параметри 'userId' та 'publishId' у версіях до 1.3.6 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланням.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що загрожує викраденням сесій, перенаправленням на шкідливі сайти або іншими атаками через браузер. Власники сайтів на WordPress з цим плагіном ризикують компрометацією даних користувачів і зниженням довіри до ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна FormFacade і встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до параметрів 'userId' та 'publishId', провести аудит журналів на предмет підозрілої активності та впровадити додаткові заходи безпеки, такі як веб-фільтри. Пріоритезуйте оновлення цього плагіна серед інших завдань безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки