Уразливість Reflected XSS у плагіні WP Ajax Contact Form для WordPress

Вразливість Reflected XSS у плагіні WP Ajax Contact Form (до 2.2.2) може загрожувати безпеці адміністраторів WordPress-сайтів.
CVE-2024-5809CVSS 6.1CMS

Уразливість Reflected XSS у плагіні WP Ajax Contact Form для WordPress

Вразливість Reflected XSS у плагіні WP Ajax Contact Form (до 2.2.2) може загрожувати безпеці адміністраторів WordPress-сайтів.

CVSS
6.1 MEDIUM
EPSS
28.48%
Активно використовується
немає в KEV
Продукт
wp ajax contact form

Що відомо

Плагін WP Ajax Contact Form для WordPress версії до 2.2.2 не очищує параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана для атак на адміністраторів сайту.

Бізнес-вплив

Вразливість Reflected XSS може дозволити зловмисникам виконувати шкідливий код у браузері адміністраторів, що може призвести до компрометації облікових записів, викрадення сесій або зміни налаштувань сайту. Це створює ризики для безпеки веб-ресурсу та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Ajax Contact Form від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, переглянути журнали безпеки на ознаки атак і застосувати загальні заходи зниження ризиків, такі як використання веб-аплікаційного фаєрволу (WAF).

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки