CVE-2024-0963: podatność Cross-Site Scripting w wtyczce Calculated Fields Form dla WordPress

Podatność Stored XSS w wtyczce Calculated Fields Form dla WordPress do wersji 1.2.52 umożliwia atakującym wstrzyknięcie złośliwego kodu. Zalecana szybka aktualizacja.
CVE-2024-0963CVSS 6.4Web

CVE-2024-0963: podatność Cross-Site Scripting w wtyczce Calculated Fields Form dla WordPress

Podatność Stored XSS w wtyczce Calculated Fields Form dla WordPress do wersji 1.2.52 umożliwia atakującym wstrzyknięcie złośliwego kodu. Zalecana szybka aktualizacja.

CVSS
6.4 MEDIUM
EPSS
38.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
calculated fields form

Co wiadomo

Wtyczka Calculated Fields Form dla WordPress do wersji 1.2.52 włącznie zawiera podatność typu Stored Cross-Site Scripting (XSS) poprzez niewystarczającą sanitację i eskapowanie atrybutu 'location' w shortcode CP_CALCULATED_FIELDS. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwego kodu, który wykonuje się podczas odwiedzenia zainfekowanej strony.

Wpływ biznesowy

Podatność ta pozwala na wykonanie złośliwych skryptów w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Administratorzy stron WordPress korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowej.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Calculated Fields Form do najnowszej wersji udostępnionej przez producenta, która eliminuje tę podatność. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji wykorzystującej shortcode CP_CALCULATED_FIELDS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS