Luka XSS w wtyczce Custom Field Manager dla WordPress

Podatność Reflected XSS w wtyczce Custom Field Manager do WordPressa może zagrozić administratorom. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-12873CVSS 6.1CMS

Luka XSS w wtyczce Custom Field Manager dla WordPress

Podatność Reflected XSS w wtyczce Custom Field Manager do WordPressa może zagrozić administratorom. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
41.42%
Aktywnie wykorzystywana
brak w KEV
Produkt
custom field manager

Co wiadomo

Wtyczka Custom Field Manager do WordPressa w wersji do 1.0 nie sanitizuje i nie zabezpiecza odpowiednio parametru przed wyświetleniem, co prowadzi do podatności typu Reflected Cross-Site Scripting (XSS). Luka ta może zostać wykorzystana przeciwko użytkownikom o wysokich uprawnieniach, takim jak administratorzy.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wykonania złośliwego kodu w kontekście przeglądarki administratora, co może skutkować przejęciem kontroli nad panelem zarządzania witryną lub innymi działaniami na poziomie administratora. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności strony.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Custom Field Manager od producenta f1logic i jej wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych aktywności. Należy również rozważyć zastosowanie dodatkowych mechanizmów ochrony przed XSS, takich jak Web Application Firewall (WAF).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS