Уразливість Reflected XSS у плагіні Contact Form by BestWebSoft для WordPress
Виявлено Reflected XSS у плагіні Contact Form by BestWebSoft для WordPress версій до 4.2.8. Рекомендується оновлення та посилення безпеки сайту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 39.26%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Contact Form by BestWebSoft для WordPress містить уразливість Reflected Cross-Site Scripting (XSS) через параметр 'cntctfrm_contact_address' у версіях до 4.2.8 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланням.
Бізнес-вплив
Уразливість може призвести до викрадення сесій користувачів, фішингових атак або виконання небажаних дій від імені користувача, що негативно впливає на безпеку вебсайту та довіру клієнтів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та репутаційними втратами.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Contact Form by BestWebSoft і встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до вразливих параметрів, провести аудит логів на ознаки експлуатації та посилити моніторинг безпеки. Також варто інформувати користувачів про потенційні ризики та уникати кліків на підозрілі посилання.