Уразливість у Custom Field Suite для WordPress дозволяє зберігати XSS-атаки

Уразливість збереженого XSS у плагіні Custom Field Suite для WordPress впливає на мультисайт-інсталяції до версії 2.6.4. Рекомендується оновлення та аудит безпеки.
CVE-2024-0689CVSS 4.4CMS

Уразливість у Custom Field Suite для WordPress дозволяє зберігати XSS-атаки

Уразливість збереженого XSS у плагіні Custom Field Suite для WordPress впливає на мультисайт-інсталяції до версії 2.6.4. Рекомендується оновлення та аудит безпеки.

CVSS
4.4 MEDIUM
EPSS
26.68%
Активно використовується
немає в KEV
Продукт
custom field suite

Що відомо

Плагін Custom Field Suite для WordPress має уразливість типу збереженого Cross-Site Scripting (XSS) через імпорт метаданих у версіях до 2.6.4 включно. Уразливість дозволяє адміністраторам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок, що впливає на мультисайт-інсталяції та ті, де вимкнено unfiltered_html.

Бізнес-вплив

Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що підвищує ризик компрометації облікових записів та витоку даних. Вона стосується лише мультисайт-інсталяцій WordPress з плагіном Custom Field Suite і вимагає прав адміністратора для експлуатації. Власникам інфраструктури слід оцінити ризики та пріоритетність оновлення.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Custom Field Suite та встановити їх, якщо доступні. Якщо оновлення неможливе, слід обмежити права користувачів, провести аудит логів на наявність підозрілої активності, а також зменшити експозицію мультисайт-інсталяцій і перевірити налаштування unfiltered_html.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки