CVE-2023-0389: podatność w wtyczce Calculated Fields Form dla WordPress

Podatność XSS w wtyczce Calculated Fields Form dla WordPress umożliwia ataki przez administratorów. Zalecana aktualizacja do wersji 1.1.151.
CVE-2023-0389CVSS 4.8CMS

CVE-2023-0389: podatność w wtyczce Calculated Fields Form dla WordPress

Podatność XSS w wtyczce Calculated Fields Form dla WordPress umożliwia ataki przez administratorów. Zalecana aktualizacja do wersji 1.1.151.

CVSS
4.8 MEDIUM
EPSS
38.22%
Aktywnie wykorzystywana
brak w KEV
Produkt
calculated fields form

Co wiadomo

Wtyczka Calculated Fields Form dla WordPress w wersjach przed 1.1.151 nie sanitizuje i nie zabezpiecza niektórych ustawień formularza, co umożliwia użytkownikom o wysokich uprawnieniach, takim jak administratorzy, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona (np. w konfiguracji multisite).

Wpływ biznesowy

Podatność ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript przez administratorów, co zagraża bezpieczeństwu witryny i jej użytkowników. Atakujący mogą wykorzystać tę lukę do eskalacji uprawnień lub przejęcia kontroli nad stroną. W środowiskach multisite, gdzie unfiltered_html jest zwykle wyłączone, ryzyko pozostaje istotne, co wymaga uwagi operatorów IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Calculated Fields Form do wersji 1.1.151 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do wtyczki wyłącznie dla zaufanych administratorów, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd konfiguracji multisite pod kątem uprawnień unfiltered_html.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS