CVE-2024-0689: luka XSS w wtyczce Custom Field Suite dla WordPress
Podatność XSS w wtyczce Custom Field Suite do WordPressa umożliwia administratorom wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.4 MEDIUM
- EPSS
- 26.68%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- custom field suite
Co wiadomo
Wtyczka Custom Field Suite do WordPressa jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez import meta danych w wersjach do 2.6.4 włącznie. Luka wynika z niewystarczającej sanitacji i escapingu danych meta, co umożliwia administratorom wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony, co może prowadzić do przejęcia sesji lub manipulacji treścią. Luka dotyczy instalacji multisite oraz tych, gdzie opcja unfiltered_html jest wyłączona, co ogranicza zakres zagrożenia. Właściciele stron powinni zweryfikować swoje środowiska pod kątem tej podatności.
Rekomendowane działania administratora
Zaleca się aktualizację wtyczki Custom Field Suite do najnowszej wersji po jej wydaniu. Do czasu aktualizacji warto ograniczyć uprawnienia administratorów oraz monitorować logi pod kątem podejrzanej aktywności. Warto także zweryfikować konfigurację multisite i ustawienia unfiltered_html, aby ograniczyć ryzyko wykorzystania luki.