Вразливість Reflected XSS у плагіні Accept Stripe Payments Using Contact Form 7 для WordPress

Плагін Accept Stripe Payments Using Contact Form 7 для WordPress має Reflected XSS у параметрі 'failure_message'. Рекомендується оновлення та моніторинг безпеки.
CVE-2025-12834CVSS 6.1Web

Вразливість Reflected XSS у плагіні Accept Stripe Payments Using Contact Form 7 для WordPress

Плагін Accept Stripe Payments Using Contact Form 7 для WordPress має Reflected XSS у параметрі 'failure_message'. Рекомендується оновлення та моніторинг безпеки.

CVSS
6.1 MEDIUM
EPSS
11.61%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Accept Stripe Payments Using Contact Form 7 для WordPress версій до 3.1 включно має вразливість Reflected Cross-Site Scripting через параметр 'failure_message'. Недостатня санітизація введення дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача.

Бізнес-вплив

Ця вразливість може призвести до виконання довільних скриптів у браузері користувача, що ставить під загрозу безпеку даних і довіру до вебсайту. Для власників інфраструктури це означає потенційні ризики компрометації сесій, викрадення облікових даних або поширення шкідливого коду серед відвідувачів сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до вразливих функцій, ретельно перевіряти журнали безпеки на ознаки експлуатації та мінімізувати вплив шляхом зменшення видимості параметра 'failure_message'.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки