Вразливість Stored XSS у плагіні Advanced Custom Fields: Extended для WordPress

Вразливість Stored XSS у плагіні Advanced Custom Fields: Extended (до версії 0.8.9.3) дозволяє впроваджувати шкідливі скрипти через shortcode 'acfe_form'.
CVE-2023-5292CVSS 6.4Web

Вразливість Stored XSS у плагіні Advanced Custom Fields: Extended для WordPress

Вразливість Stored XSS у плагіні Advanced Custom Fields: Extended (до версії 0.8.9.3) дозволяє впроваджувати шкідливі скрипти через shortcode 'acfe_form'.

CVSS
6.4 MEDIUM
EPSS
36.45%
Активно використовується
немає в KEV
Продукт
advanced custom fields extended

Що відомо

Плагін Advanced Custom Fields: Extended для WordPress версій до 0.8.9.3 включно має вразливість Stored Cross-Site Scripting через shortcode 'acfe_form' через недостатню санітизацію введених даних. Атакуючі з рівнем доступу не нижче контриб'ютора можуть вставляти шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам з правами контриб'ютора або вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити вміст сторінок. Це створює ризики для безпеки вебсайту та довіри користувачів, особливо якщо на сайті є кілька авторів або редакторів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені дані та моніторити логи на ознаки підозрілої активності. Також варто розглянути тимчасове відключення shortcode 'acfe_form' до усунення проблеми.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки