Уразливість у Ultimate Addons for Contact Form 7 дозволяє XSS-атаки
Уразливість середньої важкості в Ultimate Addons for Contact Form 7 дозволяє адміністраторам виконувати XSS-атаки. Оновіть плагін для захисту сайту.
- CVSS
- 4.8 MEDIUM
- EPSS
- 32.85%
- Активно використовується
- немає в KEV
- Продукт
- ultimate addons for contact form 7
Що відомо
Плагін Ultimate Addons for Contact Form 7 для WordPress версій до 3.1.29 не очищує налаштування, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть без права unfiltered_html, наприклад у мультисайтових установках.
Бізнес-вплив
Ця уразливість середньої важкості може призвести до виконання шкідливого коду в браузерах користувачів сайту, що загрожує безпеці даних і довірі клієнтів. Власники сайтів на базі WordPress із встановленим плагіном Ultimate Addons for Contact Form 7 повинні оцінити ризики, особливо у випадках мультисайтових конфігурацій, де обмеження unfiltered_html не захищають від атак.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Ultimate Addons for Contact Form 7 та встановити версію 3.1.29 або новішу. Якщо оновлення неможливе, слід обмежити доступ користувачів із високими привілеями та переглянути журнали безпеки на предмет підозрілої активності. Також варто мінімізувати використання налаштувань, які можуть бути вразливими, та регулярно контролювати безпеку сайту.