Вразливість Stored XSS у Contact Form 7 with ChatWork для WordPress

Вразливість Stored XSS у плагіні Contact Form 7 with ChatWork для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти через налаштування api_token та roomid.
CVE-2025-13975CVSS 4.4Web

Вразливість Stored XSS у Contact Form 7 with ChatWork для WordPress

Вразливість Stored XSS у плагіні Contact Form 7 with ChatWork для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти через налаштування api_token та roomid.

CVSS
4.4 MEDIUM
EPSS
10.44%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Contact Form 7 with ChatWork для WordPress версій до 1.1.0 включно має вразливість збереженого міжсайтового скриптингу (Stored XSS) через налаштування 'api_token' та 'roomid'. Атакуючі з правами адміністратора можуть впроваджувати шкідливі скрипти, які виконуються при відкритті сторінки налаштувань.

Бізнес-вплив

Ця вразливість може дозволити адміністраторам ізловживати довірою системи, впроваджуючи шкідливий код, що може вплинути на безпеку користувачів і цілісність сайту. Вона актуальна для мультисайтових інсталяцій або там, де параметр unfiltered_html вимкнено, що може призвести до компрометації конфіденційних даних або порушення роботи вебресурсу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Contact Form 7 with ChatWork та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до сторінок налаштувань лише довіреним адміністраторам, переглянути журнали на предмет підозрілої активності та мінімізувати використання мультисайтових конфігурацій або параметра unfiltered_html, щоб знизити ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки