Уразливість XSS у плагіні Contact Form & Lead Form Elementor Builder для WordPress
Плагін Contact Form & Lead Form Elementor Builder для WordPress має уразливість XSS, що дозволяє атаки навіть без unfiltered_html. Оновіть плагін для безпеки.
- CVSS
- 4.8 MEDIUM
- EPSS
- 41.95%
- Активно використовується
- немає в KEV
- Продукт
- contact form \& lead form elementor builder
Що відомо
Плагін Contact Form & Lead Form Elementor Builder для WordPress версій до 1.7.0 не екранує деякі поля форми перед виводом у атрибутах, що може дозволити користувачам з високими привілеями виконувати атаки Cross-Site Scripting (XSS), навіть якщо можливість unfiltered_html заборонена.
Бізнес-вплив
Ця уразливість може бути використана для виконання шкідливого скрипту в контексті сайту, що може призвести до компрометації сесій користувачів або викрадення даних. Для власників сайтів на WordPress, які використовують цей плагін, існує ризик порушення безпеки, особливо якщо доступ мають користувачі з високими правами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та встановити останню версію. Якщо оновлення недоступне, слід обмежити доступ користувачів з високими привілеями, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати можливість введення небезпечних даних у форми.