Уразливість Stored XSS в Ultimate Addons for Contact Form 7 для WordPress

Виявлено Stored XSS у плагіні Ultimate Addons for Contact Form 7 для WordPress. Рекомендується оновлення та обмеження доступу для захисту сайту.
CVE-2025-6212CVSS 7.2Web

Уразливість Stored XSS в Ultimate Addons for Contact Form 7 для WordPress

Виявлено Stored XSS у плагіні Ultimate Addons for Contact Form 7 для WordPress. Рекомендується оновлення та обмеження доступу для захисту сайту.

CVSS
7.2 HIGH
EPSS
17.33%
Активно використовується
немає в KEV
Продукт
ultimate addons for contact form 7

Що відомо

Плагін Ultimate Addons for Contact Form 7 версій 3.5.11–3.5.19 має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених даних. Зловмисники можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок адміністратором.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим атакуючим впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені адміністратора. Це підвищує ризик компрометації сайту та втрати контролю над його функціоналом, що негативно впливає на безпеку та репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника themefic і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних AJAX-ендпоінтів, провести аудит логів на ознаки експлуатації та мінімізувати вплив шляхом зменшення прав доступу. Важливо також контролювати введені дані та впровадити додаткові механізми санітизації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки