Уразливість Stored XSS у плагіні Custom Field Template для WordPress

Виявлено Stored XSS у плагіні Custom Field Template для WordPress до версії 2.6.1. Рекомендується оновлення та обмеження прав користувачів.
CVE-2023-6745CVSS 6.4CMS

Уразливість Stored XSS у плагіні Custom Field Template для WordPress

Виявлено Stored XSS у плагіні Custom Field Template для WordPress до версії 2.6.1. Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
17.24%
Активно використовується
немає в KEV
Продукт
custom field template

Що відомо

Плагін Custom Field Template для WordPress містить уразливість типу Stored Cross-Site Scripting (XSS) через недостатню санітизацію та екранування введених користувачем метаданих у шорткоді 'cpt' у версіях до 2.6.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може бути використана для впровадження шкідливих скриптів, що загрожує безпеці користувачів сайту, компрометації сесій та викрадення даних. Власники сайтів на WordPress, що використовують цей плагін, ризикують втратити довіру користувачів та зазнати репутаційних збитків. ІТ-оператори повинні врахувати цей ризик при управлінні безпекою своїх CMS-систем.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Custom Field Template від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності, а також розглянути можливість тимчасового відключення плагіна. Загалом, слід посилити контроль введення даних та моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки