CVE-2026-15000: Уразливість Stored XSS у плагіні Connect Contact Form 7 та Mailchimp для WordPress

Уразливість Stored XSS у плагіні Connect Contact Form 7 та Mailchimp для WordPress дозволяє впроваджувати шкідливі скрипти, що активуються при взаємодії адміністратора.
CVE-2026-15000CVSS 7.2Web

CVE-2026-15000: Уразливість Stored XSS у плагіні Connect Contact Form 7 та Mailchimp для WordPress

Уразливість Stored XSS у плагіні Connect Contact Form 7 та Mailchimp для WordPress дозволяє впроваджувати шкідливі скрипти, що активуються при взаємодії адміністратора.

CVSS
7.2 HIGH
EPSS
26.47%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Connect Contact Form 7 та Mailchimp для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію полів Mailchimp Merge Field у версіях до 0.9.78.06 включно. Зловмисники можуть впроваджувати шкідливі скрипти, які виконуються при доступі адміністратора до відповідних записів.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим нападникам впроваджувати довготривалі шкідливі скрипти, які активуються при взаємодії адміністратора з формою пошуку контактів. Це може призвести до компрометації облікових записів адміністраторів, викрадення сесій або інших атак, що впливають на безпеку сайту та довіру користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до функції Contact Lookup, ретельно перевірити журнали на ознаки експлуатації та зменшити експозицію плагіна. Важливо також інформувати команду безпеки про потенційні ризики та пріоритезувати виправлення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки