CVE-2024-13382: podatność w wtyczce Calculated Fields Form dla WordPress

Wtyczka Calculated Fields Form przed 5.2.64 umożliwia ataki Stored XSS dla administratorów. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2024-13382CVSS 4.8CMS

CVE-2024-13382: podatność w wtyczce Calculated Fields Form dla WordPress

Wtyczka Calculated Fields Form przed 5.2.64 umożliwia ataki Stored XSS dla administratorów. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
4.8 MEDIUM
EPSS
18.32%
Aktywnie wykorzystywana
brak w KEV
Produkt
calculated fields form

Co wiadomo

Wtyczka Calculated Fields Form dla WordPress w wersjach przed 5.2.64 nie sanitizuje i nie zabezpiecza niektórych ustawień, co może umożliwić użytkownikom o wysokich uprawnieniach, takim jak administratorzy, przeprowadzenie ataków typu Stored Cross-Site Scripting nawet przy wyłączonej funkcji unfiltered_html, np. w środowiskach multisite.

Wpływ biznesowy

Podatność ta może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża integralności i bezpieczeństwu witryny. Atakujący z uprawnieniami administratora mogą wykorzystać lukę do trwałego wstrzyknięcia skryptów, co może skutkować przejęciem kontroli nad stroną lub wyciekiem danych. W środowiskach multisite ryzyko jest szczególnie istotne ze względu na ograniczenia w filtracji HTML.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Calculated Fields Form do wersji 5.2.64 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji, należy ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo warto przejrzeć konfigurację multisite i rozważyć zastosowanie dodatkowych mechanizmów filtrowania treści.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS