Уразливість Reflected XSS у Contact Form 7 reCAPTCHA для WordPress
Вразливість Reflected XSS у Contact Form 7 reCAPTCHA до версії 1.2.0 може дозволити виконання шкідливого коду в старих браузерах. Рекомендується оновлення плагіна.
- CVSS
- 5.8 MEDIUM
- EPSS
- 8.72%
- Активно використовується
- немає в KEV
- Продукт
- contact form 7 recaptcha
Що відомо
Плагін Contact Form 7 reCAPTCHA для WordPress версії до 1.2.0 не екранує параметр $_SERVER['REQUEST_URI'] перед виводом у атрибут, що може призвести до відбитого міжсайтового скриптингу (Reflected XSS) у старих браузерах. Це створює ризик виконання шкідливого коду на стороні користувача.
Бізнес-вплив
Для власників сайтів на WordPress із встановленим Contact Form 7 reCAPTCHA існує середній ризик компрометації безпеки через можливість XSS-атак, що може вплинути на довіру користувачів і безпеку даних. Особливо це актуально для організацій, які обслуговують користувачів із застарілими браузерами, де вразливість може бути експлуатована.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Contact Form 7 reCAPTCHA від розробника iambriansreed і встановити їх. Якщо оновлення недоступні, слід обмежити доступ до вразливих форм, провести аудит логів на предмет підозрілої активності та розглянути впровадження додаткових заходів захисту, таких як веб-фаєрволи. Пріоритезуйте оновлення та моніторинг для зниження ризиків.