Уразливість відбитого XSS у плагіні Contact Form від BestWebSoft для WordPress

Виявлено уразливість Reflected XSS у плагіні Contact Form BestWebSoft для WordPress версій до 4.2.8. Рекомендується оновлення та перевірка безпеки.
CVE-2024-2200CVSS 6.1CMS

Уразливість відбитого XSS у плагіні Contact Form від BestWebSoft для WordPress

Виявлено уразливість Reflected XSS у плагіні Contact Form BestWebSoft для WordPress версій до 4.2.8. Рекомендується оновлення та перевірка безпеки.

CVSS
6.1 MEDIUM
EPSS
39.57%
Активно використовується
немає в KEV
Продукт
contact form

Що відомо

Плагін Contact Form від BestWebSoft для WordPress має уразливість відбитого міжсайтового скриптингу (Reflected XSS) через параметр 'cntctfrm_contact_subject' у версіях до 4.2.8 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача, наприклад, кліку на посилання.

Бізнес-вплив

Уразливість може призвести до компрометації сесій користувачів, викрадення облікових даних або виконання небажаних дій від імені користувача. Для власників сайтів на WordPress це означає підвищений ризик атак соціальної інженерії та втрати довіри користувачів. Своєчасне виявлення та усунення цієї уразливості є критично важливим для захисту веб-ресурсів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Contact Form від BestWebSoft і встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до форм, впровадити додаткові заходи фільтрації введених даних, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність користувачів щодо потенційних фішингових атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки