Вразливість Reflected XSS у плагіні Simple Basic Contact Form для WordPress
Вразливість Reflected XSS у плагіні Simple Basic Contact Form для WordPress дозволяє неавторизованим зловмисникам атакувати відвідувачів сайту через спеціальні посилання.
- CVSS
- 7.1 HIGH
- EPSS
- 5.51%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Simple Basic Contact Form для WordPress (версії до 20250114) не екранує користувацький ввід перед відображенням у формі контакту при помилках валідації. Це дозволяє неавторизованим зловмисникам виконувати атаки типу Reflected Cross-Site Scripting через спеціально сформовані посилання або форми.
Бізнес-вплив
Вразливість може призвести до виконання шкідливого коду у браузерах відвідувачів сайту, що ставить під загрозу їхні дані та безпеку. Для власників сайтів на WordPress це означає ризик компрометації репутації та потенційні втрати користувачів через атаки на клієнтську сторону.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Simple Basic Contact Form та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до форми, зменшити експозицію сайту, переглянути журнали на предмет підозрілої активності та пріоритезувати виправлення цієї вразливості.