Уразливість Stored XSS у плагіні Autocomplete Location Field Contact Form 7 для WordPress
Виявлено Stored XSS у плагіні Autocomplete Location Field Contact Form 7 для WordPress. Рекомендується оновлення та обмеження доступу для безпеки сайту.
- CVSS
- 4.8 MEDIUM
- EPSS
- 36.18%
- Активно використовується
- немає в KEV
- Продукт
- autocomplete location field contact form 7
Що відомо
Плагіни Autocomplete Location Field Contact Form 7 (версії до 3.0) та його Pro-версія (до 2.0) не очищують налаштування, що може дозволити адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть без права unfiltered_html, наприклад, у мультисайтових установках.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів з високими привілеями, що ставить під загрозу безпеку сайту та конфіденційність даних. Для власників сайтів на WordPress це означає потенційний ризик компрометації адміністративних облікових записів та подальших атак на інфраструктуру.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна лише довіреним адміністраторам, провести аудит логів на предмет підозрілої активності та мінімізувати права користувачів. Також варто розглянути тимчасове відключення плагіна у разі підозри на експлуатацію уразливості.