CVE-2026-15000: Уразливість Stored XSS у плагіні Connect Contact Form 7 та Mailchimp для WordPress
Уразливість Stored XSS у плагіні Connect Contact Form 7 та Mailchimp для WordPress дозволяє впроваджувати шкідливі скрипти, що активуються при взаємодії адміністратора.
- CVSS
- 7.2 HIGH
- EPSS
- 26.47%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Connect Contact Form 7 та Mailchimp для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію полів Mailchimp Merge Field у версіях до 0.9.78.06 включно. Зловмисники можуть впроваджувати шкідливі скрипти, які виконуються при доступі адміністратора до відповідних записів.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим нападникам впроваджувати довготривалі шкідливі скрипти, які активуються при взаємодії адміністратора з формою пошуку контактів. Це може призвести до компрометації облікових записів адміністраторів, викрадення сесій або інших атак, що впливають на безпеку сайту та довіру користувачів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до функції Contact Lookup, ретельно перевірити журнали на ознаки експлуатації та зменшити експозицію плагіна. Важливо також інформувати команду безпеки про потенційні ризики та пріоритезувати виправлення.