CVE-2025-6212: podatność XSS w wtyczce Ultimate Addons for Contact Form 7

Wtyczka Ultimate Addons for Contact Form 7 ma poważną lukę XSS. Sprawdź zalecenia i zabezpiecz swoją stronę WordPress przed atakami.
CVE-2025-6212CVSS 7.2Web

CVE-2025-6212: podatność XSS w wtyczce Ultimate Addons for Contact Form 7

Wtyczka Ultimate Addons for Contact Form 7 ma poważną lukę XSS. Sprawdź zalecenia i zabezpiecz swoją stronę WordPress przed atakami.

CVSS
7.2 HIGH
EPSS
17.33%
Aktywnie wykorzystywana
brak w KEV
Produkt
ultimate addons for contact form 7

Co wiadomo

Wtyczka Ultimate Addons for Contact Form 7 dla WordPress w wersjach 3.5.11 do 3.5.19 jest podatna na przechowywany atak Cross-Site Scripting (XSS) z powodu niewystarczającej sanitacji danych wejściowych i braku odpowiedniego kodowania wyjścia. Atakujący mogą wstrzykiwać złośliwe skrypty, które wykonują się po stronie użytkownika podczas przeglądania zainfekowanych stron.

Wpływ biznesowy

Podatność ta może umożliwić nieautoryzowanym osobom wykonanie złośliwego kodu JavaScript w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i administratorów. Operatorzy IT powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa witryny i jej użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć dostęp do funkcji AJAX odpowiedzialnych za pobieranie danych tabeli, przeglądać logi pod kątem podejrzanej aktywności oraz minimalizować ekspozycję serwisu na nieautoryzowane żądania. Priorytetem jest szybka aktualizacja wtyczki do bezpiecznej wersji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS