Вразливість Stored XSS у плагіні HT Contact Form для WordPress
Вразливість Stored XSS у плагіні HT Contact Form для WordPress дозволяє виконувати шкідливі скрипти через параметр 'file_upload'. Оновіть плагін для захисту сайту.
- CVSS
- 7.2 HIGH
- EPSS
- 21.42%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін HT Contact Form – Drag & Drop Form Builder для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'file_upload' у версіях до 2.8.2 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.
Бізнес-вплив
Вразливість може призвести до виконання довільного коду в браузерах адміністраторів сайту, що ставить під загрозу безпеку даних і контроль над сайтом. Зловмисники можуть використовувати цю уразливість для крадіжки сесій, зміни вмісту або подальших атак на інфраструктуру. Власникам сайтів слід розглянути ризики, особливо якщо увімкнено збереження поданих форм.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід тимчасово відключити функцію 'Store Submissions' або плагін, обмежити доступ до адмінпанелі, провести аудит логів на підозрілі дії та посилити моніторинг безпеки. Важливо також інформувати користувачів про потенційні ризики.