Уразливість у плагіні Calculated Fields Form для WordPress

Виявлено уразливість Stored XSS у плагіні Calculated Fields Form для WordPress до версії 1.1.151, що дозволяє атаки навіть без unfiltered_html.
CVE-2023-0389CVSS 4.8CMS

Уразливість у плагіні Calculated Fields Form для WordPress

Виявлено уразливість Stored XSS у плагіні Calculated Fields Form для WordPress до версії 1.1.151, що дозволяє атаки навіть без unfiltered_html.

CVSS
4.8 MEDIUM
EPSS
38.22%
Активно використовується
немає в KEV
Продукт
calculated fields form

Що відомо

Плагін Calculated Fields Form для WordPress версій до 1.1.151 не очищує та не екранує деякі налаштування форм, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть за відсутності можливості unfiltered_html.

Бізнес-вплив

Ця уразливість може призвести до впровадження шкідливого коду на сайтах, що використовують плагін, що ставить під загрозу безпеку веб-ресурсу та даних користувачів. Особливо це актуально для мультисайтних установок WordPress, де обмеження unfiltered_html не захищає від атак. Адміністратори повинні врахувати ризики компрометації та потенційного втручання у роботу сайту.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Calculated Fields Form до останньої версії, випущеної розробником. Якщо оновлення наразі недоступне, слід обмежити права користувачів з високими привілеями, перевірити журнали на наявність підозрілої активності та розглянути тимчасове відключення плагіна. Загалом, слід регулярно переглядати оновлення безпеки від розробника та мінімізувати експозицію вразливих компонентів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки