Уразливість у Contact Form by Bit Form дозволяє завантажувати довільні JavaScript-файли
Уразливість у Contact Form by Bit Form дозволяє адміністраторам завантажувати довільні JavaScript-файли, що створює ризики безпеки для WordPress-сайтів.
- CVSS
- 5.5 MEDIUM
- EPSS
- 15.52%
- Активно використовується
- немає в KEV
- Продукт
- contact form builder
Що відомо
Плагін Contact Form by Bit Form для WordPress версій 2.0–2.13.9 має уразливість, що дозволяє автентифікованим адміністраторам завантажувати довільні JavaScript-файли через відсутність перевірки введених даних у функції addCustomCode. Це може призвести до виконання небажаного коду на сервері сайту.
Бізнес-вплив
Для власників веб-інфраструктури ця уразливість означає ризик компрометації сайту через завантаження шкідливих скриптів, що може вплинути на безпеку даних і репутацію компанії. Зловмисники з правами адміністратора можуть використати цей вектор для подальшого поширення атак або викрадення інформації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та встановити їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит користувачів з правами адміністратора, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію сайту в мережі.