CVE-2025-6212: podatność XSS w wtyczce Ultimate Addons for Contact Form 7
Wtyczka Ultimate Addons for Contact Form 7 ma poważną lukę XSS. Sprawdź zalecenia i zabezpiecz swoją stronę WordPress przed atakami.
- CVSS
- 7.2 HIGH
- EPSS
- 17.33%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ultimate addons for contact form 7
Co wiadomo
Wtyczka Ultimate Addons for Contact Form 7 dla WordPress w wersjach 3.5.11 do 3.5.19 jest podatna na przechowywany atak Cross-Site Scripting (XSS) z powodu niewystarczającej sanitacji danych wejściowych i braku odpowiedniego kodowania wyjścia. Atakujący mogą wstrzykiwać złośliwe skrypty, które wykonują się po stronie użytkownika podczas przeglądania zainfekowanych stron.
Wpływ biznesowy
Podatność ta może umożliwić nieautoryzowanym osobom wykonanie złośliwego kodu JavaScript w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i administratorów. Operatorzy IT powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa witryny i jej użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć dostęp do funkcji AJAX odpowiedzialnych za pobieranie danych tabeli, przeglądać logi pod kątem podejrzanej aktywności oraz minimalizować ekspozycję serwisu na nieautoryzowane żądania. Priorytetem jest szybka aktualizacja wtyczki do bezpiecznej wersji.