Уразливість Reflected XSS у плагіні Contact Form 7 – PayPal & Stripe Add-on для WordPress
Reflected XSS у плагіні Contact Form 7 – PayPal & Stripe Add-on (до версії 2.3.1) дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та моніторинг безпеки.
- CVSS
- 6.1 MEDIUM
- EPSS
- 29.35%
- Активно використовується
- немає в KEV
- Продукт
- paypal \& stripe add-on
Що відомо
Плагін Contact Form 7 – PayPal & Stripe Add-on для WordPress містить уразливість Reflected Cross-Site Scripting (XSS) через неправильне екранування URL у функціях add_query_arg та remove_query_arg у версіях до 2.3.1 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при дії користувача, наприклад, кліку на посилання.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів у браузері користувачів, що потенційно дозволяє викрадення сесій, фішинг або інші атаки, що впливають на безпеку вебсайту та довіру користувачів. Вразливість активується лише за наявності повідомлення про залишення відгуку у панелі керування, тому її експлуатація обмежена, але все ж потребує уваги для захисту бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при доступності. Якщо оновлення відсутні, слід обмежити доступ до функції залишення відгуку або тимчасово відключити плагін. Також варто переглянути журнали безпеки на предмет підозрілої активності та впровадити моніторинг для виявлення спроб експлуатації уразливості.