Уразливість Reflected XSS у плагіні bsk contact form 7 blacklist для WordPress

Вразливість Reflected XSS у плагіні bsk contact form 7 blacklist для WordPress може загрожувати адміністраторам. Рекомендується оновлення та аудит безпеки.
CVE-2023-5141CVSS 6.1CMS

Уразливість Reflected XSS у плагіні bsk contact form 7 blacklist для WordPress

Вразливість Reflected XSS у плагіні bsk contact form 7 blacklist для WordPress може загрожувати адміністраторам. Рекомендується оновлення та аудит безпеки.

CVSS
6.1 MEDIUM
EPSS
36.28%
Активно використовується
немає в KEV
Продукт
bsk contact form 7 blacklist

Що відомо

Плагін BSK Contact Form 7 Blacklist для WordPress версії до 1.0.1 не очищує параметр inserted_count перед виведенням, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, наприклад адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS може дозволити зловмисникам виконувати шкідливий скрипт у браузері адміністративних користувачів, що може призвести до викрадення сесій, зміни налаштувань або інших небажаних дій. Це створює ризики для безпеки CMS-сайтів, які використовують цей плагін, особливо якщо адміністратори працюють у вразливому середовищі.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності та розглянути тимчасові заходи зменшення впливу, наприклад, використання веб-фаєрволу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки