CVE-2025-13975: Stored Cross-Site Scripting w wtyczce Contact Form 7 with ChatWork dla WordPress
Podatność XSS w wtyczce Contact Form 7 with ChatWork dla WordPress umożliwia ataki na instalacje multisite. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.4 MEDIUM
- EPSS
- 10.44%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Contact Form 7 with ChatWork do WordPressa jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez ustawienia 'api_token' i 'roomid' w wersjach do 1.1.0 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia, co umożliwia administratorom wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się przy każdym dostępie do strony ustawień wtyczki, co może prowadzić do przejęcia sesji lub innych działań na poziomie administratora. Luka dotyczy instalacji multisite oraz tych, gdzie opcja unfiltered_html jest wyłączona, co ogranicza zakres zagrożenia, ale nadal wymaga uwagi.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Contact Form 7 with ChatWork i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do strony ustawień wtyczki tylko do zaufanych administratorów, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki na instalacjach multisite lub tam, gdzie unfiltered_html jest wyłączone.