Уразливість Stored XSS у плагіні Contact Us Simple Form для WordPress

Stored XSS у Contact Us Simple Form плагіні WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
CVE-2025-14028CVSS 4.4Web

Уразливість Stored XSS у плагіні Contact Us Simple Form для WordPress

Stored XSS у Contact Us Simple Form плагіні WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.

CVSS
4.4 MEDIUM
EPSS
22.16%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Contact Us Simple Form для WordPress до версії 1.0 містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених адміністратором даних. Це дозволяє автентифікованим користувачам з правами адміністратора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільного коду в браузерах користувачів, що підвищує ризики компрометації облікових записів, викрадення сесій або поширення шкідливого контенту. Власники сайтів на WordPress, які використовують цей плагін, повинні оцінити ризики, особливо якщо адміністратори мають доступ до плагіна.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права доступу адміністраторів, провести аудит введених даних у налаштуваннях плагіна, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію плагіна на публічних сторінках.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки