Уразливість у плагіні Custom Field Template для WordPress дозволяє зберігання XSS

Виявлено уразливість збереженого XSS у плагіні Custom Field Template для WordPress, що впливає на мультисайтові інсталяції до версії 2.6.1.
CVE-2024-0653CVSS 4.4CMS

Уразливість у плагіні Custom Field Template для WordPress дозволяє зберігання XSS

Виявлено уразливість збереженого XSS у плагіні Custom Field Template для WordPress, що впливає на мультисайтові інсталяції до версії 2.6.1.

CVSS
4.4 MEDIUM
EPSS
16.08%
Активно використовується
немає в KEV
Продукт
custom field template

Що відомо

Плагін Custom Field Template для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних в адмінських налаштуваннях. Уразливість стосується всіх версій до 2.6.1 включно і впливає лише на мультисайтові інсталяції або ті, де вимкнено unfiltered_html.

Бізнес-вплив

Атакувальники з правами адміністратора можуть впроваджувати шкідливі скрипти, які виконуватимуться при доступі користувачів до заражених сторінок. Це може призвести до компрометації облікових записів, викрадення сесій або інших небажаних дій. Власникам інфраструктури слід звернути увагу на мультисайтові установки та політики фільтрації HTML.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника wpgogo та застосувати їх, якщо доступні. Якщо оновлення відсутні, обмежте доступ до адмінпанелі, особливо для мультисайтових інсталяцій, та перегляньте налаштування unfiltered_html. Також варто провести аудит логів на предмет підозрілої активності та підвищити моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки