Уразливість Reflected XSS у плагіні Constant Contact Forms для WordPress

Уразливість Reflected XSS у плагіні Constant Contact Forms (до версії 2.1.2) дозволяє впроваджувати шкідливі скрипти через URL. Рекомендується оновлення плагіна.
CVE-2024-9614CVSS 6.1Web

Уразливість Reflected XSS у плагіні Constant Contact Forms для WordPress

Уразливість Reflected XSS у плагіні Constant Contact Forms (до версії 2.1.2) дозволяє впроваджувати шкідливі скрипти через URL. Рекомендується оновлення плагіна.

CVSS
6.1 MEDIUM
EPSS
40.31%
Активно використовується
немає в KEV
Продукт
constant contact forms

Що відомо

Плагін Constant Contact Forms від MailMunch для WordPress має уразливість Reflected Cross-Site Scripting (XSS) через неправильне оброблення URL у версіях до 2.1.2 включно. Зловмисники можуть змусити користувачів виконати шкідливі скрипти, переконавши їх перейти за спеціально сформованим посиланням.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим атакуючим впроваджувати довільні веб-скрипти, що може призвести до викрадення сесій користувачів, зміни контенту сторінок або інших атак, що впливають на безпеку вебсайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та довіри користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Constant Contact Forms від MailMunch і встановити останні версії, якщо вони доступні. У разі відсутності патчів слід обмежити доступ до уразливих функцій, переглянути журнали безпеки на предмет підозрілої активності та інформувати користувачів про потенційні ризики. Також варто впровадити додаткові заходи захисту від XSS, наприклад, використання веб-аплікаційних фаєрволів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки