Luka XSS w wtyczce Advanced Custom Fields dla WordPress
Wtyczka Advanced Custom Fields do WordPressa ma lukę XSS do wersji 6.2.4. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 41.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- advanced custom fields
Co wiadomo
Wtyczka Advanced Custom Fields (ACF) do WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez niestandardowe pole tekstowe w wersjach do 6.2.4 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego zabezpieczenia wyjścia, co umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współtwórcy.
Wpływ biznesowy
Atakujący z dostępem na poziomie współtwórcy lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanych stron przez innych użytkowników. Może to prowadzić do kradzieży danych sesji, przejęcia kont lub innych działań naruszających bezpieczeństwo witryny i jej użytkowników. Właściciele stron powinni zwrócić uwagę na potencjalne ryzyko związane z uprawnieniami użytkowników i bezpieczeństwem danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Advanced Custom Fields i ich instalację. W przypadku braku natychmiastowej poprawki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć dodatkowe mechanizmy filtrowania i sanitacji danych wejściowych. Priorytetem jest minimalizacja ryzyka poprzez kontrolę dostępu i szybkie reagowanie na incydenty.