CVE-2024-0689: luka XSS w wtyczce Custom Field Suite dla WordPress

Podatność XSS w wtyczce Custom Field Suite do WordPressa umożliwia administratorom wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-0689CVSS 4.4CMS

CVE-2024-0689: luka XSS w wtyczce Custom Field Suite dla WordPress

Podatność XSS w wtyczce Custom Field Suite do WordPressa umożliwia administratorom wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.4 MEDIUM
EPSS
26.68%
Aktywnie wykorzystywana
brak w KEV
Produkt
custom field suite

Co wiadomo

Wtyczka Custom Field Suite do WordPressa jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez import meta danych w wersjach do 2.6.4 włącznie. Luka wynika z niewystarczającej sanitacji i escapingu danych meta, co umożliwia administratorom wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony, co może prowadzić do przejęcia sesji lub manipulacji treścią. Luka dotyczy instalacji multisite oraz tych, gdzie opcja unfiltered_html jest wyłączona, co ogranicza zakres zagrożenia. Właściciele stron powinni zweryfikować swoje środowiska pod kątem tej podatności.

Rekomendowane działania administratora

Zaleca się aktualizację wtyczki Custom Field Suite do najnowszej wersji po jej wydaniu. Do czasu aktualizacji warto ograniczyć uprawnienia administratorów oraz monitorować logi pod kątem podejrzanej aktywności. Warto także zweryfikować konfigurację multisite i ustawienia unfiltered_html, aby ograniczyć ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS