Уразливість Reflected XSS у плагіні Contact Form 7 Connector для WordPress
Вразливість Reflected XSS у плагіні Contact Form 7 Connector до версії 1.2.3 може загрожувати безпеці адміністраторів WordPress-сайтів.
- CVSS
- 6.1 MEDIUM
- EPSS
- 37.07%
- Активно використовується
- немає в KEV
- Продукт
- contact form 7 connector
Що відомо
Плагін Contact Form 7 Connector для WordPress версій до 1.2.3 не очищує та не екранує параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана для атак на адміністраторів сайту.
Бізнес-вплив
Вразливість Reflected XSS може дозволити зловмисникам виконувати шкідливий скрипт у контексті браузера адміністратора, що може призвести до викрадення сесій, зміни налаштувань або інших небажаних дій. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією облікових записів адміністраторів та порушенням безпеки сайту.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Contact Form 7 Connector до версії 1.2.3 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, ретельно перевірити журнали на ознаки атак та застосувати загальні заходи безпеки, такі як використання веб-аплікаційного фаєрволу (WAF).