Уразливість у плагіні Formidable Forms для WordPress дозволяє зберігання XSS-атак

Formidable Forms до 6.14.1 має уразливість збереженого XSS, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html. Оновіть плагін для безпеки.
CVE-2024-9768CVSS 4.8CMS

Уразливість у плагіні Formidable Forms для WordPress дозволяє зберігання XSS-атак

Formidable Forms до 6.14.1 має уразливість збереженого XSS, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html. Оновіть плагін для безпеки.

CVSS
4.8 MEDIUM
EPSS
34.25%
Активно використовується
немає в KEV
Продукт
formidable forms

Що відомо

У плагіні Formidable Forms для WordPress версій до 6.14.1 не здійснюється належна санітизація та екранування деяких налаштувань, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть без права unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може бути використана адміністраторами з високими привілеями для впровадження шкідливого коду, що потенційно загрожує безпеці вебсайту та його користувачів. Вона підвищує ризик компрометації даних та порушення цілісності контенту, що може негативно вплинути на репутацію та довіру до бізнесу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Formidable Forms до версії 6.14.1 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до адміністративних функцій, ретельно перевіряти та фільтрувати введені дані, а також переглянути журнали безпеки на предмет підозрілої активності. Пріоритезуйте оновлення та впровадження додаткових заходів безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки