Уразливість XSS у плагіні Custom post types, Custom Fields & more для WordPress
Уразливість Stored XSS у плагіні Custom post types, Custom Fields & more для WordPress до версії 5.0.4 дозволяє впроваджувати шкідливі скрипти користувачам з правами контриб’ютора.
- CVSS
- 6.4 MEDIUM
- EPSS
- 35.61%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Custom post types, Custom Fields & more для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування користувацьких метаданих постів у версіях до 5.0.4 включно. Атакувальники з правами не нижче рівня контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами контриб’ютора та вище впроваджувати шкідливі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та зниженням довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на ознаки експлуатації, а також мінімізувати вплив шляхом обмеження введення користувацьких метаданих і впровадження додаткових заходів фільтрації та екранування.