CVE-2024-0963: podatność Cross-Site Scripting w wtyczce Calculated Fields Form dla WordPress
Podatność Stored XSS w wtyczce Calculated Fields Form dla WordPress do wersji 1.2.52 umożliwia atakującym wstrzyknięcie złośliwego kodu. Zalecana szybka aktualizacja.
- CVSS
- 6.4 MEDIUM
- EPSS
- 38.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- calculated fields form
Co wiadomo
Wtyczka Calculated Fields Form dla WordPress do wersji 1.2.52 włącznie zawiera podatność typu Stored Cross-Site Scripting (XSS) poprzez niewystarczającą sanitację i eskapowanie atrybutu 'location' w shortcode CP_CALCULATED_FIELDS. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwego kodu, który wykonuje się podczas odwiedzenia zainfekowanej strony.
Wpływ biznesowy
Podatność ta pozwala na wykonanie złośliwych skryptów w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Administratorzy stron WordPress korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowej.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Calculated Fields Form do najnowszej wersji udostępnionej przez producenta, która eliminuje tę podatność. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji wykorzystującej shortcode CP_CALCULATED_FIELDS.