Уразливість у Simple Basic Contact Form WordPress плагіні дозволяє XSS-атаки
Виявлено уразливість XSS у Simple Basic Contact Form плагіні WordPress до версії 20250114, що дозволяє атаки навіть без unfiltered_html.
- CVSS
- 4.8 MEDIUM
- EPSS
- 18.31%
- Активно використовується
- немає в KEV
- Продукт
- simple basic contact form
Що відомо
Плагін Simple Basic Contact Form для WordPress версій до 20250114 не очищує та не екранує деякі налаштування, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть без права unfiltered_html, наприклад у мультисайтових середовищах.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого скрипту в браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру клієнтів. Власники сайтів на базі WordPress, які використовують цей плагін, ризикують компрометацією адміністративних сесій та потенційними порушеннями безпеки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Simple Basic Contact Form від розробника wpkube та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на предмет підозрілої активності та зменшити експозицію плагіна в мережі. Пріоритетно слід впровадити заходи захисту від XSS.