CVE-2025-13975: Stored Cross-Site Scripting w wtyczce Contact Form 7 with ChatWork dla WordPress

Podatność XSS w wtyczce Contact Form 7 with ChatWork dla WordPress umożliwia ataki na instalacje multisite. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-13975CVSS 4.4Web

CVE-2025-13975: Stored Cross-Site Scripting w wtyczce Contact Form 7 with ChatWork dla WordPress

Podatność XSS w wtyczce Contact Form 7 with ChatWork dla WordPress umożliwia ataki na instalacje multisite. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.4 MEDIUM
EPSS
10.44%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Contact Form 7 with ChatWork do WordPressa jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez ustawienia 'api_token' i 'roomid' w wersjach do 1.1.0 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia, co umożliwia administratorom wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się przy każdym dostępie do strony ustawień wtyczki, co może prowadzić do przejęcia sesji lub innych działań na poziomie administratora. Luka dotyczy instalacji multisite oraz tych, gdzie opcja unfiltered_html jest wyłączona, co ogranicza zakres zagrożenia, ale nadal wymaga uwagi.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Contact Form 7 with ChatWork i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do strony ustawień wtyczki tylko do zaufanych administratorów, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki na instalacjach multisite lub tam, gdzie unfiltered_html jest wyłączone.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS