Уразливість у Custom Field Suite для WordPress дозволяє зберігати XSS-атаки
Уразливість збереженого XSS у плагіні Custom Field Suite для WordPress впливає на мультисайт-інсталяції до версії 2.6.4. Рекомендується оновлення та аудит безпеки.
- CVSS
- 4.4 MEDIUM
- EPSS
- 26.68%
- Активно використовується
- немає в KEV
- Продукт
- custom field suite
Що відомо
Плагін Custom Field Suite для WordPress має уразливість типу збереженого Cross-Site Scripting (XSS) через імпорт метаданих у версіях до 2.6.4 включно. Уразливість дозволяє адміністраторам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок, що впливає на мультисайт-інсталяції та ті, де вимкнено unfiltered_html.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що підвищує ризик компрометації облікових записів та витоку даних. Вона стосується лише мультисайт-інсталяцій WordPress з плагіном Custom Field Suite і вимагає прав адміністратора для експлуатації. Власникам інфраструктури слід оцінити ризики та пріоритетність оновлення.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Custom Field Suite та встановити їх, якщо доступні. Якщо оновлення неможливе, слід обмежити права користувачів, провести аудит логів на наявність підозрілої активності, а також зменшити експозицію мультисайт-інсталяцій і перевірити налаштування unfiltered_html.