Уразливість Reflected XSS у плагіні Contact Form Master для WordPress

Вразливість Reflected XSS у плагіні Contact Form Master для WordPress може загрожувати адміністраторам. Рекомендується оновлення та аудит безпеки.
CVE-2024-12587CVSS 6.1CMS

Уразливість Reflected XSS у плагіні Contact Form Master для WordPress

Вразливість Reflected XSS у плагіні Contact Form Master для WordPress може загрожувати адміністраторам. Рекомендується оновлення та аудит безпеки.

CVSS
6.1 MEDIUM
EPSS
27.58%
Активно використовується
немає в KEV
Продукт
contact form master

Що відомо

Плагін Contact Form Master для WordPress версії до 1.0.7 не очищує та не екранує параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими правами, наприклад адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у Contact Form Master може дозволити зловмисникам виконувати шкідливий код у браузерах адміністраторів сайту, що може призвести до викрадення сесій, зміни налаштувань або компрометації сайту. Це створює ризики для безпеки веб-інфраструктури та довіри користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Contact Form Master від розробника edmonparker та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до плагіна для користувачів з високими правами, провести аудит логів на предмет підозрілої активності та застосувати загальні заходи зменшення впливу XSS-вразливостей.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки