Уразливість Stored XSS у плагіні Drag and Drop Multiple File Upload для Contact Form 7 у WordPress

Stored XSS у плагіні Drag and Drop Multiple File Upload для Contact Form 7 у WordPress через недостатню санітизацію параметрів. Рекомендується оновлення плагіна.
CVE-2026-8991CVSS 4.4Web

Уразливість Stored XSS у плагіні Drag and Drop Multiple File Upload для Contact Form 7 у WordPress

Stored XSS у плагіні Drag and Drop Multiple File Upload для Contact Form 7 у WordPress через недостатню санітизацію параметрів. Рекомендується оновлення плагіна.

CVSS
4.4 MEDIUM
EPSS
23.49%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Drag and Drop Multiple File Upload для Contact Form 7 у WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметрів 'drag_n_drop_text' та 'drag_n_drop_browse_text' у версіях до 1.3.9.7 включно. Зловмисники з правами адміністратора можуть вставляти довільні скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє адміністраторам ізловживати своїми правами для впровадження шкідливих скриптів, що може призвести до компрометації даних користувачів або порушення роботи сайту. Власники інфраструктури повинні враховувати ризики, пов’язані з довірою до адміністраторів і потенційним впливом на безпеку вебресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити права доступу адміністраторів, провести аудит введених налаштувань 'drag_n_drop_text' та 'drag_n_drop_browse_text', а також посилити моніторинг журналів безпеки для виявлення підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки