Уразливість у плагіні Contact Form WordPress дозволяє XSS-атаки
Плагін Contact Form WordPress до 1.1.29 має уразливість XSS, що дозволяє атаки з правами контриб’ютора. Рекомендується оновлення для захисту сайту.
- CVSS
- 4.3 MEDIUM
- EPSS
- 10.84%
- Активно використовується
- немає в KEV
- Продукт
- contact form
Що відомо
Плагін Contact Form для WordPress версій до 1.1.29 не очищує налаштування, що може дозволити користувачам з правами контриб’ютора виконувати збережені Cross-Site Scripting (XSS) атаки. Це створює ризик компрометації веб-сайту через введення шкідливого коду.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують плагін Contact Form, ця уразливість може призвести до виконання шкідливого скрипту, що впливає на безпеку користувачів і цілісність даних. Зловмисники з правами контриб’ютора можуть використовувати цю вразливість для атак на відвідувачів або підвищення своїх привілеїв, що створює потенційні ризики для репутації та безперебійної роботи сайту.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Contact Form до останньої версії, виправленої виробником. Якщо оновлення наразі недоступне, слід обмежити права користувачів, перевірити журнали на наявність підозрілої активності та мінімізувати вплив, зменшуючи доступ до функцій плагіна. Регулярно контролюйте оновлення від виробника та впроваджуйте їх якнайшвидше.