Уразливість Reflected XSS у плагіні Contact Form 7 Connector для WordPress

Вразливість Reflected XSS у плагіні Contact Form 7 Connector до версії 1.2.3 може загрожувати безпеці адміністраторів WordPress-сайтів.
CVE-2024-0239CVSS 6.1CMS

Уразливість Reflected XSS у плагіні Contact Form 7 Connector для WordPress

Вразливість Reflected XSS у плагіні Contact Form 7 Connector до версії 1.2.3 може загрожувати безпеці адміністраторів WordPress-сайтів.

CVSS
6.1 MEDIUM
EPSS
37.07%
Активно використовується
немає в KEV
Продукт
contact form 7 connector

Що відомо

Плагін Contact Form 7 Connector для WordPress версій до 1.2.3 не очищує та не екранує параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана для атак на адміністраторів сайту.

Бізнес-вплив

Вразливість Reflected XSS може дозволити зловмисникам виконувати шкідливий скрипт у контексті браузера адміністратора, що може призвести до викрадення сесій, зміни налаштувань або інших небажаних дій. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією облікових записів адміністраторів та порушенням безпеки сайту.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Contact Form 7 Connector до версії 1.2.3 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, ретельно перевірити журнали на ознаки атак та застосувати загальні заходи безпеки, такі як використання веб-аплікаційного фаєрволу (WAF).

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки