CVE-2024-13382: podatność w wtyczce Calculated Fields Form dla WordPress
Wtyczka Calculated Fields Form przed 5.2.64 umożliwia ataki Stored XSS dla administratorów. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 4.8 MEDIUM
- EPSS
- 18.32%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- calculated fields form
Co wiadomo
Wtyczka Calculated Fields Form dla WordPress w wersjach przed 5.2.64 nie sanitizuje i nie zabezpiecza niektórych ustawień, co może umożliwić użytkownikom o wysokich uprawnieniach, takim jak administratorzy, przeprowadzenie ataków typu Stored Cross-Site Scripting nawet przy wyłączonej funkcji unfiltered_html, np. w środowiskach multisite.
Wpływ biznesowy
Podatność ta może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża integralności i bezpieczeństwu witryny. Atakujący z uprawnieniami administratora mogą wykorzystać lukę do trwałego wstrzyknięcia skryptów, co może skutkować przejęciem kontroli nad stroną lub wyciekiem danych. W środowiskach multisite ryzyko jest szczególnie istotne ze względu na ograniczenia w filtracji HTML.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Calculated Fields Form do wersji 5.2.64 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji, należy ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo warto przejrzeć konfigurację multisite i rozważyć zastosowanie dodatkowych mechanizmów filtrowania treści.