CVE-2024-13381: podatność XSS w wtyczce Calculated Fields Form dla WordPress
Podatność XSS w wtyczce Calculated Fields Form dla WordPress umożliwia ataki przez administratorów. Zalecana aktualizacja do wersji 5.2.62.
- CVSS
- 4.8 MEDIUM
- EPSS
- 15.03%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- calculated fields form
Co wiadomo
Wtyczka Calculated Fields Form dla WordPress w wersjach przed 5.2.62 nie sanitizuje i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy uprawnienie unfiltered_html jest wyłączone, np. w środowisku multisite.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę podatność do wstrzyknięcia złośliwego kodu, co może prowadzić do przejęcia sesji, defacementu strony lub dalszych ataków na użytkowników i infrastrukturę. W środowiskach multisite, gdzie unfiltered_html jest zablokowane, ryzyko pozostaje istotne, co wymaga uwagi zespołów IT i właścicieli infrastruktury.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Calculated Fields Form do wersji 5.2.62 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do panelu administracyjnego oraz monitoruj logi pod kątem podejrzanej aktywności. Przeanalizuj konfigurację uprawnień użytkowników i rozważ dodatkowe zabezpieczenia aplikacji.