Уразливість Stored XSS у плагіні Contact Form by Bit Form для WordPress через завантаження SVG-файлів

Stored XSS у плагіні Contact Form by Bit Form через SVG-файли дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2025-2580CVSS 4.9CMS

Уразливість Stored XSS у плагіні Contact Form by Bit Form для WordPress через завантаження SVG-файлів

Stored XSS у плагіні Contact Form by Bit Form через SVG-файли дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
4.9 MEDIUM
EPSS
19.41%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Contact Form by Bit Form для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 2.18.3 включно. Авторизовані користувачі з рівнем доступу Автор і вище можуть вставляти довільні скрипти, які виконуватимуться при відкритті SVG-файлу.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами автора або вище впроваджувати шкідливі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Contact Form by Bit Form та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити завантаження SVG-файлів, провести аудит логів на підозрілі дії та обмежити права користувачів до мінімально необхідних. Також варто впровадити додаткові заходи фільтрації та санітизації вхідних даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки