Уразливість Stored Cross-Site Scripting у плагіні Advanced Custom Fields для WordPress
Виявлено Stored XSS у плагіні Advanced Custom Fields (до версії 6.2.4). Рекомендується оновлення та обмеження прав користувачів для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 41.26%
- Активно використовується
- немає в KEV
- Продукт
- advanced custom fields
Що відомо
Плагін Advanced Custom Fields (ACF) для WordPress має уразливість Stored Cross-Site Scripting через нестачу санітизації введених даних у користувацькому текстовому полі у версіях до 6.2.4 включно. Атакувальники з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді зараженої сторінки.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами контриб’ютора та вище впроваджувати довготривалі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Власники сайтів на WordPress із встановленим ACF повинні розглянути ризики для безпеки та репутації, особливо якщо доступ до редагування контенту мають кілька користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Advanced Custom Fields і застосувати їх, якщо доступні. Якщо оновлення неможливе, слід обмежити права користувачів, які можуть редагувати поля, провести аудит журналів доступу на предмет підозрілої активності та впровадити додаткові заходи фільтрації введених даних. Пріоритетом є мінімізація ризику впровадження шкідливих скриптів.