Уразливість відбитого XSS у плагіні Contact Form від BestWebSoft для WordPress
Виявлено уразливість Reflected XSS у плагіні Contact Form BestWebSoft для WordPress версій до 4.2.8. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 6.1 MEDIUM
- EPSS
- 39.57%
- Активно використовується
- немає в KEV
- Продукт
- contact form
Що відомо
Плагін Contact Form від BestWebSoft для WordPress має уразливість відбитого міжсайтового скриптингу (Reflected XSS) через параметр 'cntctfrm_contact_subject' у версіях до 4.2.8 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача, наприклад, кліку на посилання.
Бізнес-вплив
Уразливість може призвести до компрометації сесій користувачів, викрадення облікових даних або виконання небажаних дій від імені користувача. Для власників сайтів на WordPress це означає підвищений ризик атак соціальної інженерії та втрати довіри користувачів. Своєчасне виявлення та усунення цієї уразливості є критично важливим для захисту веб-ресурсів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Contact Form від BestWebSoft і встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до форм, впровадити додаткові заходи фільтрації введених даних, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність користувачів щодо потенційних фішингових атак.