Luka XSS w wtyczce Advanced Custom Fields dla WordPress

Wtyczka Advanced Custom Fields do WordPressa ma lukę XSS do wersji 6.2.4. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2023-6701CVSS 6.4CMS

Luka XSS w wtyczce Advanced Custom Fields dla WordPress

Wtyczka Advanced Custom Fields do WordPressa ma lukę XSS do wersji 6.2.4. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.4 MEDIUM
EPSS
41.26%
Aktywnie wykorzystywana
brak w KEV
Produkt
advanced custom fields

Co wiadomo

Wtyczka Advanced Custom Fields (ACF) do WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez niestandardowe pole tekstowe w wersjach do 6.2.4 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego zabezpieczenia wyjścia, co umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współtwórcy.

Wpływ biznesowy

Atakujący z dostępem na poziomie współtwórcy lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanych stron przez innych użytkowników. Może to prowadzić do kradzieży danych sesji, przejęcia kont lub innych działań naruszających bezpieczeństwo witryny i jej użytkowników. Właściciele stron powinni zwrócić uwagę na potencjalne ryzyko związane z uprawnieniami użytkowników i bezpieczeństwem danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Advanced Custom Fields i ich instalację. W przypadku braku natychmiastowej poprawki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć dodatkowe mechanizmy filtrowania i sanitacji danych wejściowych. Priorytetem jest minimalizacja ryzyka poprzez kontrolę dostępu i szybkie reagowanie na incydenty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS