Вразливість Stored XSS у плагіні Advanced Custom Fields: Extended для WordPress
Вразливість Stored XSS у плагіні Advanced Custom Fields: Extended (до версії 0.8.9.3) дозволяє впроваджувати шкідливі скрипти через shortcode 'acfe_form'.
- CVSS
- 6.4 MEDIUM
- EPSS
- 36.45%
- Активно використовується
- немає в KEV
- Продукт
- advanced custom fields extended
Що відомо
Плагін Advanced Custom Fields: Extended для WordPress версій до 0.8.9.3 включно має вразливість Stored Cross-Site Scripting через shortcode 'acfe_form' через недостатню санітизацію введених даних. Атакуючі з рівнем доступу не нижче контриб'ютора можуть вставляти шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам з правами контриб'ютора або вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити вміст сторінок. Це створює ризики для безпеки вебсайту та довіри користувачів, особливо якщо на сайті є кілька авторів або редакторів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені дані та моніторити логи на ознаки підозрілої активності. Також варто розглянути тимчасове відключення shortcode 'acfe_form' до усунення проблеми.