Уразливість Stored XSS у плагіні Custom Field Template для WordPress
Виявлено Stored XSS у плагіні Custom Field Template для WordPress до версії 2.6.1. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 17.24%
- Активно використовується
- немає в KEV
- Продукт
- custom field template
Що відомо
Плагін Custom Field Template для WordPress містить уразливість типу Stored Cross-Site Scripting (XSS) через недостатню санітизацію та екранування введених користувачем метаданих у шорткоді 'cpt' у версіях до 2.6.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може бути використана для впровадження шкідливих скриптів, що загрожує безпеці користувачів сайту, компрометації сесій та викрадення даних. Власники сайтів на WordPress, що використовують цей плагін, ризикують втратити довіру користувачів та зазнати репутаційних збитків. ІТ-оператори повинні врахувати цей ризик при управлінні безпекою своїх CMS-систем.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Custom Field Template від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності, а також розглянути можливість тимчасового відключення плагіна. Загалом, слід посилити контроль введення даних та моніторинг безпеки сайту.