CVE-2024-0627: podatność Stored Cross-Site Scripting w wtyczce Custom Field Template dla WordPress

Podatność Stored XSS w wtyczce Custom Field Template do WordPress umożliwia atakującym z uprawnieniami współpracownika wstrzykiwanie złośliwych skryptów. Zalecana aktualizacja i monitorowanie.
CVE-2024-0627CVSS 6.4CMS

CVE-2024-0627: podatność Stored Cross-Site Scripting w wtyczce Custom Field Template dla WordPress

Podatność Stored XSS w wtyczce Custom Field Template do WordPress umożliwia atakującym z uprawnieniami współpracownika wstrzykiwanie złośliwych skryptów. Zalecana aktualizacja i monitorowanie.

CVSS
6.4 MEDIUM
EPSS
17.96%
Aktywnie wykorzystywana
brak w KEV
Produkt
custom field template

Co wiadomo

Wtyczka Custom Field Template dla WordPress do wersji 2.6.1 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez niewystarczające filtrowanie i zabezpieczenie nazw niestandardowych pól. Atakujący z uprawnieniami co najmniej na poziomie współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanych stron.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami współpracownika i wyższymi wstrzykiwanie złośliwego kodu, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i administratorów. Może to wpłynąć na reputację firmy oraz bezpieczeństwo danych i użytkowników witryny opartej na WordPress.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Custom Field Template i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji zaleca się ograniczenie uprawnień użytkowników, przegląd logów pod kątem podejrzanych działań oraz monitorowanie witryny pod kątem nietypowego zachowania. Warto również rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS