CVE-2024-12273: podatność w wtyczce Calculated Fields Form dla WordPress

Podatność XSS w wtyczce Calculated Fields Form dla WordPress umożliwia ataki nawet przy wyłączonym unfiltered_html. Zalecana aktualizacja do wersji 5.2.62.
CVE-2024-12273CVSS 3.5CMS

CVE-2024-12273: podatność w wtyczce Calculated Fields Form dla WordPress

Podatność XSS w wtyczce Calculated Fields Form dla WordPress umożliwia ataki nawet przy wyłączonym unfiltered_html. Zalecana aktualizacja do wersji 5.2.62.

CVSS
3.5 LOW
EPSS
15.03%
Aktywnie wykorzystywana
brak w KEV
Produkt
calculated fields form

Co wiadomo

Wtyczka Calculated Fields Form dla WordPress w wersjach przed 5.2.62 nie sanitizuje i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting nawet przy wyłączonej funkcji unfiltered_html, np. w konfiguracjach multisite.

Wpływ biznesowy

Podatność ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript przez administratorów, co w środowiskach multisite ograniczających unfiltered_html może skutkować nieautoryzowanym dostępem lub manipulacją danymi. Choć ocena CVSS wskazuje na niskie ryzyko, organizacje powinny zwrócić uwagę na potencjalne zagrożenia związane z eskalacją uprawnień i atakami XSS w panelu administracyjnym.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Calculated Fields Form do wersji 5.2.62 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz przeglądać i weryfikować ustawienia wtyczki pod kątem potencjalnie niebezpiecznych wartości.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS