Уразливість Stored XSS у плагіні Drag and Drop Multiple File Upload для Contact Form 7 у WordPress
Stored XSS у плагіні Drag and Drop Multiple File Upload для Contact Form 7 у WordPress через недостатню санітизацію параметрів. Рекомендується оновлення плагіна.
- CVSS
- 4.4 MEDIUM
- EPSS
- 23.49%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Drag and Drop Multiple File Upload для Contact Form 7 у WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметрів 'drag_n_drop_text' та 'drag_n_drop_browse_text' у версіях до 1.3.9.7 включно. Зловмисники з правами адміністратора можуть вставляти довільні скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє адміністраторам ізловживати своїми правами для впровадження шкідливих скриптів, що може призвести до компрометації даних користувачів або порушення роботи сайту. Власники інфраструктури повинні враховувати ризики, пов’язані з довірою до адміністраторів і потенційним впливом на безпеку вебресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити права доступу адміністраторів, провести аудит введених налаштувань 'drag_n_drop_text' та 'drag_n_drop_browse_text', а також посилити моніторинг журналів безпеки для виявлення підозрілої активності.