Уразливість Stored XSS у Void Contact Form 7 Widget для Elementor Page Builder

Виявлено уразливість Stored XSS у плагіні Void Contact Form 7 Widget для Elementor Page Builder, що дозволяє впроваджувати шкідливі скрипти на сайтах WordPress.
CVE-2024-5419CVSS 6.4Web

Уразливість Stored XSS у Void Contact Form 7 Widget для Elementor Page Builder

Виявлено уразливість Stored XSS у плагіні Void Contact Form 7 Widget для Elementor Page Builder, що дозволяє впроваджувати шкідливі скрипти на сайтах WordPress.

CVSS
6.4 MEDIUM
EPSS
26.65%
Активно використовується
немає в KEV
Продукт
void contact form 7 widget for elementor page builder

Що відомо

Плагін Void Contact Form 7 Widget для Elementor Page Builder у WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибуту 'cf7_redirect_page'. Це дозволяє авторизованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти на сторінках.

Бізнес-вплив

Уразливість може бути використана для впровадження шкідливих скриптів, які виконуються при перегляді сторінок, що підвищує ризик компрометації облікових записів користувачів та викрадення сесій. Власники сайтів на WordPress із цим плагіном можуть зазнати порушень безпеки, що вплине на довіру користувачів та цілісність даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника voidcoders і встановити їх при доступності. Якщо оновлення відсутні, обмежте доступ користувачів до рівня не вище підписника, ретельно перевіряйте введені дані та переглядайте журнали безпеки на наявність підозрілої активності. Також варто розглянути тимчасове відключення плагіна до виправлення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки