Уразливість XSS у плагіні Contact Form Email для WordPress
Виявлено середню уразливість XSS у Contact Form Email плагіні WordPress до версії 1.3.44. Рекомендується оновлення для захисту сайту.
- CVSS
- 4.8 MEDIUM
- EPSS
- 37.13%
- Активно використовується
- немає в KEV
- Продукт
- contact form email
Що відомо
Плагін Contact Form Email для WordPress версій до 1.3.44 не очищує та не екранує деякі налаштування, що дозволяє адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть без права unfiltered_html, наприклад у мультисайтових середовищах.
Бізнес-вплив
Ця уразливість може бути використана адміністраторами для впровадження шкідливого коду, що може вплинути на безпеку вебсайту та довіру користувачів. Власники сайтів на базі WordPress, які використовують цей плагін, ризикують компрометацією даних та порушенням роботи сервісів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Contact Form Email від розробника codepeople та встановити останню версію. Якщо оновлення недоступне, слід обмежити права користувачів з високими привілеями, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна.