Уразливість у плагіні Contact Form WordPress дозволяє XSS-атаки

Плагін Contact Form WordPress до 1.1.29 має уразливість XSS, що дозволяє атаки з правами контриб’ютора. Рекомендується оновлення для захисту сайту.
CVE-2025-5730CVSS 4.3CMS

Уразливість у плагіні Contact Form WordPress дозволяє XSS-атаки

Плагін Contact Form WordPress до 1.1.29 має уразливість XSS, що дозволяє атаки з правами контриб’ютора. Рекомендується оновлення для захисту сайту.

CVSS
4.3 MEDIUM
EPSS
10.84%
Активно використовується
немає в KEV
Продукт
contact form

Що відомо

Плагін Contact Form для WordPress версій до 1.1.29 не очищує налаштування, що може дозволити користувачам з правами контриб’ютора виконувати збережені Cross-Site Scripting (XSS) атаки. Це створює ризик компрометації веб-сайту через введення шкідливого коду.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін Contact Form, ця уразливість може призвести до виконання шкідливого скрипту, що впливає на безпеку користувачів і цілісність даних. Зловмисники з правами контриб’ютора можуть використовувати цю вразливість для атак на відвідувачів або підвищення своїх привілеїв, що створює потенційні ризики для репутації та безперебійної роботи сайту.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Contact Form до останньої версії, виправленої виробником. Якщо оновлення наразі недоступне, слід обмежити права користувачів, перевірити журнали на наявність підозрілої активності та мінімізувати вплив, зменшуючи доступ до функцій плагіна. Регулярно контролюйте оновлення від виробника та впроваджуйте їх якнайшвидше.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки