CVE-2024-49593: Wykonanie przechowywanego XSS w wtyczkach Advanced Custom Fields i Secure Custom Fields dla WordPress
Luka XSS w wtyczkach WordPress Advanced Custom Fields i Secure Custom Fields. Zalecana aktualizacja do najnowszych wersji w celu zabezpieczenia witryny.
- CVSS
- 5.3 MEDIUM
- EPSS
- 41.66%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczki Advanced Custom Fields (ACF) przed wersją 6.3.9 oraz Secure Custom Fields przed 6.3.6.3 dla WordPress umożliwiają wykonanie przechowywanego ataku XSS podczas edycji pól w edytorze grupy pól. Luka ta może być wykorzystana do wstrzyknięcia złośliwego kodu JavaScript.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wykonania złośliwego kodu w kontekście przeglądarki administratora WordPress, co może prowadzić do przejęcia sesji, modyfikacji zawartości strony lub innych działań szkodliwych dla infrastruktury IT. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami o podwyższonych uprawnieniach.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczek Advanced Custom Fields do wersji co najmniej 6.3.9 oraz Secure Custom Fields do wersji 6.3.6.3 lub nowszej. W przypadku korzystania z darmowej wersji ACF z mechanizmem aktualizacji WP Engine, należy postępować zgodnie z instrukcjami dostępnymi na blogu advancedcustomfields.com. Dodatkowo warto ograniczyć dostęp do edytora grupy pól, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować wdrożenie poprawek.