Уразливість Reflected XSS у Mollie для Contact Form 7 у WordPress

Вразливість Reflected XSS у плагіні Mollie для Contact Form 7 у WordPress дозволяє впроваджувати шкідливі скрипти через параметр 'page'. Рекомендується оновлення та моніторинг.
CVE-2024-12165CVSS 6.1Web

Уразливість Reflected XSS у Mollie для Contact Form 7 у WordPress

Вразливість Reflected XSS у плагіні Mollie для Contact Form 7 у WordPress дозволяє впроваджувати шкідливі скрипти через параметр 'page'. Рекомендується оновлення та моніторинг.

CVSS
6.1 MEDIUM
EPSS
17.63%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Mollie для Contact Form 7 у WordPress має вразливість Reflected Cross-Site Scripting (XSS) через параметр 'page' у версіях до 5.0.0 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача, наприклад, при кліку на посилання.

Бізнес-вплив

Вразливість може призвести до виконання довільних скриптів у браузері користувача, що ставить під загрозу безпеку даних та довіру користувачів. Для власників сайтів на WordPress це означає ризик компрометації облікових записів, викрадення сесій або поширення шкідливого коду. ІТ-операторам слід враховувати цей ризик при управлінні веб-інфраструктурою.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Mollie для Contact Form 7 та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до параметра 'page', впровадити додаткові заходи фільтрації введення та моніторити журнали на предмет підозрілої активності. Також варто інформувати користувачів про потенційні ризики та уникати переходів за підозрілими посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки