Уразливість Reflected XSS у плагіні Constant Contact Forms для WordPress
Уразливість Reflected XSS у плагіні Constant Contact Forms (до версії 2.1.2) дозволяє впроваджувати шкідливі скрипти через URL. Рекомендується оновлення плагіна.
- CVSS
- 6.1 MEDIUM
- EPSS
- 40.31%
- Активно використовується
- немає в KEV
- Продукт
- constant contact forms
Що відомо
Плагін Constant Contact Forms від MailMunch для WordPress має уразливість Reflected Cross-Site Scripting (XSS) через неправильне оброблення URL у версіях до 2.1.2 включно. Зловмисники можуть змусити користувачів виконати шкідливі скрипти, переконавши їх перейти за спеціально сформованим посиланням.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим атакуючим впроваджувати довільні веб-скрипти, що може призвести до викрадення сесій користувачів, зміни контенту сторінок або інших атак, що впливають на безпеку вебсайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та довіри користувачів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Constant Contact Forms від MailMunch і встановити останні версії, якщо вони доступні. У разі відсутності патчів слід обмежити доступ до уразливих функцій, переглянути журнали безпеки на предмет підозрілої активності та інформувати користувачів про потенційні ризики. Також варто впровадити додаткові заходи захисту від XSS, наприклад, використання веб-аплікаційних фаєрволів.