Уразливість Reflected XSS у Contact Form 7 reCAPTCHA для WordPress

Вразливість Reflected XSS у Contact Form 7 reCAPTCHA до версії 1.2.0 може дозволити виконання шкідливого коду в старих браузерах. Рекомендується оновлення плагіна.
CVE-2025-8280CVSS 5.8CMS

Уразливість Reflected XSS у Contact Form 7 reCAPTCHA для WordPress

Вразливість Reflected XSS у Contact Form 7 reCAPTCHA до версії 1.2.0 може дозволити виконання шкідливого коду в старих браузерах. Рекомендується оновлення плагіна.

CVSS
5.8 MEDIUM
EPSS
8.72%
Активно використовується
немає в KEV
Продукт
contact form 7 recaptcha

Що відомо

Плагін Contact Form 7 reCAPTCHA для WordPress версії до 1.2.0 не екранує параметр $_SERVER['REQUEST_URI'] перед виводом у атрибут, що може призвести до відбитого міжсайтового скриптингу (Reflected XSS) у старих браузерах. Це створює ризик виконання шкідливого коду на стороні користувача.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим Contact Form 7 reCAPTCHA існує середній ризик компрометації безпеки через можливість XSS-атак, що може вплинути на довіру користувачів і безпеку даних. Особливо це актуально для організацій, які обслуговують користувачів із застарілими браузерами, де вразливість може бути експлуатована.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Contact Form 7 reCAPTCHA від розробника iambriansreed і встановити їх. Якщо оновлення недоступні, слід обмежити доступ до вразливих форм, провести аудит логів на предмет підозрілої активності та розглянути впровадження додаткових заходів захисту, таких як веб-фаєрволи. Пріоритезуйте оновлення та моніторинг для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки