Уразливість Reflected XSS у плагіні SimpleForm Contact Form Submissions для WordPress
Виявлено Reflected XSS у плагіні SimpleForm Contact Form Submissions для WordPress до версії 2.1.0. Рекомендується оновлення та перевірка безпеки сайту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 29.84%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін SimpleForm Contact Form Submissions для WordPress версії до 2.1.0 включно містить уразливість Reflected Cross-Site Scripting через неправильне екранування URL при використанні функцій add_query_arg та remove_query_arg. Зловмисники можуть змусити користувачів виконати шкідливі скрипти, примусивши їх натиснути на спеціально сформоване посилання.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим нападникам впроваджувати довільні веб-скрипти, що може призвести до викрадення сесій, фішингу або інших атак на користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки та втратою довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна SimpleForm Contact Form Submissions та встановити їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ до форм, переглянути журнали на предмет підозрілої активності та мінімізувати вплив шляхом зменшення експозиції вразливих URL. Також варто інформувати користувачів про потенційні ризики та уникати переходу за підозрілими посиланнями.