CVE-2024-12273: podatność w wtyczce Calculated Fields Form dla WordPress
Podatność XSS w wtyczce Calculated Fields Form dla WordPress umożliwia ataki nawet przy wyłączonym unfiltered_html. Zalecana aktualizacja do wersji 5.2.62.
- CVSS
- 3.5 LOW
- EPSS
- 15.03%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- calculated fields form
Co wiadomo
Wtyczka Calculated Fields Form dla WordPress w wersjach przed 5.2.62 nie sanitizuje i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting nawet przy wyłączonej funkcji unfiltered_html, np. w konfiguracjach multisite.
Wpływ biznesowy
Podatność ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript przez administratorów, co w środowiskach multisite ograniczających unfiltered_html może skutkować nieautoryzowanym dostępem lub manipulacją danymi. Choć ocena CVSS wskazuje na niskie ryzyko, organizacje powinny zwrócić uwagę na potencjalne zagrożenia związane z eskalacją uprawnień i atakami XSS w panelu administracyjnym.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Calculated Fields Form do wersji 5.2.62 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz przeglądać i weryfikować ustawienia wtyczki pod kątem potencjalnie niebezpiecznych wartości.