Уразливість XSS у плагіні Contact Form Email для WordPress

Виявлено середню уразливість XSS у Contact Form Email плагіні WordPress до версії 1.3.44. Рекомендується оновлення для захисту сайту.
CVE-2023-5955CVSS 4.8CMS

Уразливість XSS у плагіні Contact Form Email для WordPress

Виявлено середню уразливість XSS у Contact Form Email плагіні WordPress до версії 1.3.44. Рекомендується оновлення для захисту сайту.

CVSS
4.8 MEDIUM
EPSS
37.13%
Активно використовується
немає в KEV
Продукт
contact form email

Що відомо

Плагін Contact Form Email для WordPress версій до 1.3.44 не очищує та не екранує деякі налаштування, що дозволяє адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть без права unfiltered_html, наприклад у мультисайтових середовищах.

Бізнес-вплив

Ця уразливість може бути використана адміністраторами для впровадження шкідливого коду, що може вплинути на безпеку вебсайту та довіру користувачів. Власники сайтів на базі WordPress, які використовують цей плагін, ризикують компрометацією даних та порушенням роботи сервісів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Contact Form Email від розробника codepeople та встановити останню версію. Якщо оновлення недоступне, слід обмежити права користувачів з високими привілеями, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки