Уразливість перенаправлення в Contact Form 7 для WordPress (CVE-2026-14236)
Contact Form 7 до 2.5 дозволяє неавторизоване перенаправлення користувачів після оплати Stripe. Оновіть плагін для безпеки сайту.
- CVSS
- 4.7 MEDIUM
- EPSS
- -
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Contact Form 7 для WordPress версії до 2.5 не перевіряє хост URL повернення користувача перед використанням його для перенаправлення після оплати через Stripe. Це дозволяє неавторизованому зловмиснику перенаправити жертву на довільний зовнішній сайт через спеціально сформоване посилання.
Бізнес-вплив
Для власників вебсайтів на базі WordPress із встановленим Contact Form 7 існує ризик, що користувачі можуть бути перенаправлені на шкідливі або фішингові ресурси після завершення оплати. Це може призвести до втрати довіри клієнтів, зниження репутації та потенційних фінансових збитків.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Contact Form 7 до версії 2.5 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити використання функції перенаправлення, перевірити журнали на наявність підозрілих перенаправлень та розглянути можливість додаткової валідації URL на стороні сервера.