Уразливість у плагіні Custom Field Template для WordPress дозволяє зберігання XSS
Плагін Custom Field Template для WordPress має Stored XSS у версіях до 2.6.1, що дозволяє впроваджувати шкідливі скрипти користувачам з правами контриб'ютора і вище.
- CVSS
- 6.4 MEDIUM
- EPSS
- 17.96%
- Активно використовується
- немає в KEV
- Продукт
- custom field template
Що відомо
Плагін Custom Field Template для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування користувацьких полів у версіях до 2.6.1 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді заражених сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або виконувати небажані дії від їх імені. Власники сайтів на WordPress із встановленим плагіном Custom Field Template ризикують компрометації безпеки та втрати довіри користувачів. Середній рівень загрози вимагає своєчасного реагування для зменшення ризиків.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити версію плагіна Custom Field Template і оновити її до останньої доступної версії, якщо це можливо. У разі відсутності оновлень слід обмежити доступ користувачів із правами контриб'ютора і вище, провести аудит користувацьких полів на наявність шкідливих скриптів, а також посилити моніторинг журналів безпеки. Рекомендується також регулярно перевіряти оновлення від розробника плагіна.