Уразливість Stored XSS в Ultimate Addons for Contact Form 7 для WordPress
Виявлено Stored XSS у плагіні Ultimate Addons for Contact Form 7 для WordPress. Рекомендується оновлення та обмеження доступу для захисту сайту.
- CVSS
- 7.2 HIGH
- EPSS
- 17.33%
- Активно використовується
- немає в KEV
- Продукт
- ultimate addons for contact form 7
Що відомо
Плагін Ultimate Addons for Contact Form 7 версій 3.5.11–3.5.19 має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених даних. Зловмисники можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок адміністратором.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим атакуючим впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені адміністратора. Це підвищує ризик компрометації сайту та втрати контролю над його функціоналом, що негативно впливає на безпеку та репутацію бізнесу.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника themefic і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних AJAX-ендпоінтів, провести аудит логів на ознаки експлуатації та мінімізувати вплив шляхом зменшення прав доступу. Важливо також контролювати введені дані та впровадити додаткові механізми санітизації.