Уразливість Stored XSS у Void Contact Form 7 Widget для Elementor Page Builder
Виявлено уразливість Stored XSS у плагіні Void Contact Form 7 Widget для Elementor Page Builder, що дозволяє впроваджувати шкідливі скрипти на сайтах WordPress.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.65%
- Активно використовується
- немає в KEV
- Продукт
- void contact form 7 widget for elementor page builder
Що відомо
Плагін Void Contact Form 7 Widget для Elementor Page Builder у WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибуту 'cf7_redirect_page'. Це дозволяє авторизованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти на сторінках.
Бізнес-вплив
Уразливість може бути використана для впровадження шкідливих скриптів, які виконуються при перегляді сторінок, що підвищує ризик компрометації облікових записів користувачів та викрадення сесій. Власники сайтів на WordPress із цим плагіном можуть зазнати порушень безпеки, що вплине на довіру користувачів та цілісність даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника voidcoders і встановити їх при доступності. Якщо оновлення відсутні, обмежте доступ користувачів до рівня не вище підписника, ретельно перевіряйте введені дані та переглядайте журнали безпеки на наявність підозрілої активності. Також варто розглянути тимчасове відключення плагіна до виправлення уразливості.