Уразливість у плагіні Custom Field for WP Job Manager дозволяє XSS-атаки

Дізнайтеся про уразливість XSS у плагіні Custom Field for WP Job Manager, що дозволяє адміністраторам виконувати атаки навіть без права unfiltered_html.
CVE-2023-3328CVSS 4.8CMS

Уразливість у плагіні Custom Field for WP Job Manager дозволяє XSS-атаки

Дізнайтеся про уразливість XSS у плагіні Custom Field for WP Job Manager, що дозволяє адміністраторам виконувати атаки навіть без права unfiltered_html.

CVSS
4.8 MEDIUM
EPSS
35.9%
Активно використовується
немає в KEV
Продукт
custom field for wp job manager

Що відомо

Плагін Custom Field for WP Job Manager для WordPress версій до 1.2 не очищує та не екранує деякі налаштування, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть без права unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може бути використана адміністраторами для впровадження шкідливого коду, що загрожує безпеці сайту та його користувачів. Вразливість середньої критичності (CVSS 4.8) вимагає уваги, особливо для організацій, які використовують мультисайтові конфігурації WordPress з плагіном Custom Field for WP Job Manager.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна та застосувати їх, якщо доступні. У разі відсутності патчів слід обмежити права користувачів, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію плагіна. Важливо також регулярно оцінювати ризики та пріоритезувати оновлення безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки