CVE-2023-2802: luka XSS w wtyczce Ultimate Addons for Contact Form 7
Luka XSS w wtyczce Ultimate Addons for Contact Form 7 umożliwia ataki nawet przy wyłączonym unfiltered_html. Zalecana aktualizacja do wersji 3.1.29.
- CVSS
- 4.8 MEDIUM
- EPSS
- 32.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ultimate addons for contact form 7
Co wiadomo
Wtyczka Ultimate Addons for Contact Form 7 w wersjach przed 3.1.29 nie sanitizuje i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy uprawnienie unfiltered_html jest wyłączone, np. w środowiskach multisite.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać lukę do wstrzyknięcia złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji danymi lub innych działań szkodliwych dla witryny i jej użytkowników. W środowiskach multisite, gdzie unfiltered_html jest zwykle wyłączone, luka nadal pozostaje aktywna, zwiększając ryzyko naruszeń bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Ultimate Addons for Contact Form 7 do wersji 3.1.29 lub nowszej. W przypadku braku możliwości aktualizacji, ogranicz dostęp administratorów oraz monitoruj logi pod kątem podejrzanej aktywności. Przeglądaj ustawienia wtyczki pod kątem potencjalnie niebezpiecznych wartości i rozważ wdrożenie dodatkowych mechanizmów filtrowania danych wejściowych.