Уразливість HTML-ін’єкції у плагіні Calculated Fields Form для WordPress

Виявлено HTML-ін’єкцію у плагіні Calculated Fields Form для WordPress до версії 5.2.45. Рекомендується оновлення та перевірка безпеки.
CVE-2024-9940CVSS 5.3CMS

Уразливість HTML-ін’єкції у плагіні Calculated Fields Form для WordPress

Виявлено HTML-ін’єкцію у плагіні Calculated Fields Form для WordPress до версії 5.2.45. Рекомендується оновлення та перевірка безпеки.

CVSS
5.3 MEDIUM
EPSS
30%
Активно використовується
немає в KEV
Продукт
calculated fields form

Що відомо

Плагін Calculated Fields Form для WordPress версій до 5.2.45 включно містить уразливість HTML-ін’єкції через недостатню нейтралізацію HTML-елементів у формах. Це дозволяє неавторизованим зловмисникам вставляти довільний HTML, який відображатиметься адміністратору при перегляді відправлених форм у електронній пошті.

Бізнес-вплив

Уразливість може призвести до відображення шкідливого HTML-коду в листах адміністратора, що підвищує ризик фішингових атак або виконання небажаних дій. Для власників сайтів на WordPress це означає потенційні загрози безпеці та довірі користувачів. ІТ-операторам слід оцінити вплив на інфраструктуру та пріоритезувати оновлення плагіна.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Calculated Fields Form від розробника codepeople та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до форм, ретельно контролювати вхідні дані, переглянути журнали безпеки та мінімізувати вплив шляхом зменшення прав доступу. Важливо також інформувати адміністратора про потенційні ризики при перегляді листів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки