Уразливість CSRF і Stored XSS у плагіні WordPress Contact Us від lordlinus

Плагін Contact Us для WordPress має уразливість CSRF і Stored XSS, що дозволяє атаки через облікові записи адміністраторів. Рекомендується оновлення та посилення безпеки.
CVE-2025-1382CVSS 6.1CMS

Уразливість CSRF і Stored XSS у плагіні WordPress Contact Us від lordlinus

Плагін Contact Us для WordPress має уразливість CSRF і Stored XSS, що дозволяє атаки через облікові записи адміністраторів. Рекомендується оновлення та посилення безпеки.

CVSS
6.1 MEDIUM
EPSS
6.1%
Активно використовується
немає в KEV
Продукт
contact us

Що відомо

Плагін Contact Us від lordlinus для WordPress версії до 2.6 має уразливість через відсутність перевірки CSRF та недостатню санітизацію і екранування даних. Це дозволяє зловмисникам через CSRF-атаку додавати збережені XSS-скрипти від імені адміністратора, який увійшов у систему.

Бізнес-вплив

Уразливість може призвести до виконання шкідливого коду в обліковому записі адміністратора, що ставить під загрозу безпеку сайту та конфіденційність даних. Це може спричинити компрометацію адміністративного контролю, втрату даних або поширення шкідливого ПЗ. Власникам сайтів на WordPress слід оцінити ризики та пріоритетність оновлення плагіна.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Contact Us від lordlinus та встановити їх при наявності. Якщо оновлення недоступні, слід обмежити доступ адміністративних облікових записів, зменшити вплив CSRF-атак (наприклад, через додаткові плагіни безпеки), переглянути журнали на предмет підозрілої активності та підвищити увагу до безпеки веб-сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки