CVE-2024-49593: Wykonanie przechowywanego XSS w wtyczkach Advanced Custom Fields i Secure Custom Fields dla WordPress

Luka XSS w wtyczkach WordPress Advanced Custom Fields i Secure Custom Fields. Zalecana aktualizacja do najnowszych wersji w celu zabezpieczenia witryny.
CVE-2024-49593CVSS 5.3CMS

CVE-2024-49593: Wykonanie przechowywanego XSS w wtyczkach Advanced Custom Fields i Secure Custom Fields dla WordPress

Luka XSS w wtyczkach WordPress Advanced Custom Fields i Secure Custom Fields. Zalecana aktualizacja do najnowszych wersji w celu zabezpieczenia witryny.

CVSS
5.3 MEDIUM
EPSS
41.66%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczki Advanced Custom Fields (ACF) przed wersją 6.3.9 oraz Secure Custom Fields przed 6.3.6.3 dla WordPress umożliwiają wykonanie przechowywanego ataku XSS podczas edycji pól w edytorze grupy pól. Luka ta może być wykorzystana do wstrzyknięcia złośliwego kodu JavaScript.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wykonania złośliwego kodu w kontekście przeglądarki administratora WordPress, co może prowadzić do przejęcia sesji, modyfikacji zawartości strony lub innych działań szkodliwych dla infrastruktury IT. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami o podwyższonych uprawnieniach.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczek Advanced Custom Fields do wersji co najmniej 6.3.9 oraz Secure Custom Fields do wersji 6.3.6.3 lub nowszej. W przypadku korzystania z darmowej wersji ACF z mechanizmem aktualizacji WP Engine, należy postępować zgodnie z instrukcjami dostępnymi na blogu advancedcustomfields.com. Dodatkowo warto ograniczyć dostęp do edytora grupy pól, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować wdrożenie poprawek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS