Уразливість Stored XSS у плагіні Autocomplete Location Field Contact Form 7 для WordPress

Виявлено Stored XSS у плагіні Autocomplete Location Field Contact Form 7 для WordPress. Рекомендується оновлення та обмеження доступу для безпеки сайту.
CVE-2023-5005CVSS 4.8CMS

Уразливість Stored XSS у плагіні Autocomplete Location Field Contact Form 7 для WordPress

Виявлено Stored XSS у плагіні Autocomplete Location Field Contact Form 7 для WordPress. Рекомендується оновлення та обмеження доступу для безпеки сайту.

CVSS
4.8 MEDIUM
EPSS
36.18%
Активно використовується
немає в KEV
Продукт
autocomplete location field contact form 7

Що відомо

Плагіни Autocomplete Location Field Contact Form 7 (версії до 3.0) та його Pro-версія (до 2.0) не очищують налаштування, що може дозволити адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть без права unfiltered_html, наприклад, у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів з високими привілеями, що ставить під загрозу безпеку сайту та конфіденційність даних. Для власників сайтів на WordPress це означає потенційний ризик компрометації адміністративних облікових записів та подальших атак на інфраструктуру.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна лише довіреним адміністраторам, провести аудит логів на предмет підозрілої активності та мінімізувати права користувачів. Також варто розглянути тимчасове відключення плагіна у разі підозри на експлуатацію уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки