Вразливість Stored XSS у плагіні HT Contact Form для WordPress

Вразливість Stored XSS у плагіні HT Contact Form для WordPress дозволяє виконувати шкідливі скрипти через параметр 'file_upload'. Оновіть плагін для захисту сайту.
CVE-2026-7052CVSS 7.2Web

Вразливість Stored XSS у плагіні HT Contact Form для WordPress

Вразливість Stored XSS у плагіні HT Contact Form для WordPress дозволяє виконувати шкідливі скрипти через параметр 'file_upload'. Оновіть плагін для захисту сайту.

CVSS
7.2 HIGH
EPSS
21.42%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін HT Contact Form – Drag & Drop Form Builder для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'file_upload' у версіях до 2.8.2 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Вразливість може призвести до виконання довільного коду в браузерах адміністраторів сайту, що ставить під загрозу безпеку даних і контроль над сайтом. Зловмисники можуть використовувати цю уразливість для крадіжки сесій, зміни вмісту або подальших атак на інфраструктуру. Власникам сайтів слід розглянути ризики, особливо якщо увімкнено збереження поданих форм.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід тимчасово відключити функцію 'Store Submissions' або плагін, обмежити доступ до адмінпанелі, провести аудит логів на підозрілі дії та посилити моніторинг безпеки. Важливо також інформувати користувачів про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки