Luka XSS w wtyczce Custom Field Manager dla WordPress
Podatność Reflected XSS w wtyczce Custom Field Manager do WordPressa może zagrozić administratorom. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 41.42%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- custom field manager
Co wiadomo
Wtyczka Custom Field Manager do WordPressa w wersji do 1.0 nie sanitizuje i nie zabezpiecza odpowiednio parametru przed wyświetleniem, co prowadzi do podatności typu Reflected Cross-Site Scripting (XSS). Luka ta może zostać wykorzystana przeciwko użytkownikom o wysokich uprawnieniach, takim jak administratorzy.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wykonania złośliwego kodu w kontekście przeglądarki administratora, co może skutkować przejęciem kontroli nad panelem zarządzania witryną lub innymi działaniami na poziomie administratora. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności strony.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Custom Field Manager od producenta f1logic i jej wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych aktywności. Należy również rozważyć zastosowanie dodatkowych mechanizmów ochrony przed XSS, takich jak Web Application Firewall (WAF).