CVE-2023-0389: podatność w wtyczce Calculated Fields Form dla WordPress
Podatność XSS w wtyczce Calculated Fields Form dla WordPress umożliwia ataki przez administratorów. Zalecana aktualizacja do wersji 1.1.151.
- CVSS
- 4.8 MEDIUM
- EPSS
- 38.22%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- calculated fields form
Co wiadomo
Wtyczka Calculated Fields Form dla WordPress w wersjach przed 1.1.151 nie sanitizuje i nie zabezpiecza niektórych ustawień formularza, co umożliwia użytkownikom o wysokich uprawnieniach, takim jak administratorzy, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona (np. w konfiguracji multisite).
Wpływ biznesowy
Podatność ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript przez administratorów, co zagraża bezpieczeństwu witryny i jej użytkowników. Atakujący mogą wykorzystać tę lukę do eskalacji uprawnień lub przejęcia kontroli nad stroną. W środowiskach multisite, gdzie unfiltered_html jest zwykle wyłączone, ryzyko pozostaje istotne, co wymaga uwagi operatorów IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Calculated Fields Form do wersji 1.1.151 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do wtyczki wyłącznie dla zaufanych administratorów, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd konfiguracji multisite pod kątem uprawnień unfiltered_html.