Вразливість Reflected XSS у плагіні Simple Basic Contact Form для WordPress

Вразливість Reflected XSS у плагіні Simple Basic Contact Form для WordPress дозволяє неавторизованим зловмисникам атакувати відвідувачів сайту через спеціальні посилання.
CVE-2026-8172CVSS 7.1CMS

Вразливість Reflected XSS у плагіні Simple Basic Contact Form для WordPress

Вразливість Reflected XSS у плагіні Simple Basic Contact Form для WordPress дозволяє неавторизованим зловмисникам атакувати відвідувачів сайту через спеціальні посилання.

CVSS
7.1 HIGH
EPSS
5.51%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Simple Basic Contact Form для WordPress (версії до 20250114) не екранує користувацький ввід перед відображенням у формі контакту при помилках валідації. Це дозволяє неавторизованим зловмисникам виконувати атаки типу Reflected Cross-Site Scripting через спеціально сформовані посилання або форми.

Бізнес-вплив

Вразливість може призвести до виконання шкідливого коду у браузерах відвідувачів сайту, що ставить під загрозу їхні дані та безпеку. Для власників сайтів на WordPress це означає ризик компрометації репутації та потенційні втрати користувачів через атаки на клієнтську сторону.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Simple Basic Contact Form та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до форми, зменшити експозицію сайту, переглянути журнали на предмет підозрілої активності та пріоритезувати виправлення цієї вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки