Уразливість у плагіні Contact Form & SMTP для WordPress (CVE-2024-11273)

Плагін Contact Form & SMTP для WordPress має уразливість XSS, що дозволяє атаки навіть без unfiltered_html. Оновіть плагін для безпеки сайту.
CVE-2024-11273CVSS 6.1CMS

Уразливість у плагіні Contact Form & SMTP для WordPress (CVE-2024-11273)

Плагін Contact Form & SMTP для WordPress має уразливість XSS, що дозволяє атаки навіть без unfiltered_html. Оновіть плагін для безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
17.32%
Активно використовується
немає в KEV
Продукт
contact form

Що відомо

Плагін Contact Form & SMTP для WordPress версій до 2.6.0 не очищує належним чином деякі налаштування, що дозволяє адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть без права unfiltered_html, наприклад у мультисайтових середовищах.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів з високими привілеями, що загрожує компрометацією адміністративних облікових записів та подальшим поширенням атак у системі. Власники сайтів на WordPress, які використовують цей плагін, повинні оцінити ризики та вжити заходів для захисту інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Contact Form & SMTP від PirateForms та встановити останню версію. Якщо оновлення недоступне, слід обмежити доступ до адміністративних функцій, переглянути журнали безпеки на предмет підозрілої активності та зменшити експозицію плагіна. Пріоритетно впроваджувати заходи безпеки для запобігання XSS-атакам.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки