Вразливість Stored XSS у плагіні Contact Form to Any API для WordPress
Вразливість Stored XSS у плагіні Contact Form to Any API для WordPress дозволяє впроваджувати шкідливі скрипти через форми Contact Form 7. Рекомендується оновлення та аудит безпеки.
- CVSS
- 7.2 HIGH
- EPSS
- 44.49%
- Активно використовується
- немає в KEV
- Продукт
- contact form to any api
Що відомо
Плагін Contact Form to Any API для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через поля форм Contact Form 7 у версіях до 1.2.4 включно. Недостатня санітизація введених даних дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця вразливість може призвести до компрометації безпеки вебсайту, включно з викраденням сесій користувачів, зміною контенту або перенаправленням на шкідливі ресурси. Власники сайтів і ІТ-оператори повинні розглядати це як серйозну загрозу, що може вплинути на довіру користувачів і безпеку даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ до форм, провести аудит логів на наявність підозрілої активності, а також впровадити додаткові заходи фільтрації та санітизації введених даних. Важливо пріоритезувати виправлення цієї вразливості для зниження ризиків.