Уразливість у плагіні Calculated Fields Form для WordPress дозволяє зберігати XSS-атаки
Плагін Calculated Fields Form для WordPress містить уразливість збереженого XSS, що дозволяє впроваджувати шкідливі скрипти через атрибут 'location'.
- CVSS
- 6.4 MEDIUM
- EPSS
- 38.71%
- Активно використовується
- немає в KEV
- Продукт
- calculated fields form
Що відомо
Плагін Calculated Fields Form для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибута 'location' у шорткоді CP_CALCULATED_FIELDS. Атакуючі з правами не нижче рівня контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам впроваджувати шкідливий код на сайтах, що використовують плагін, що призведе до компрометації сесій користувачів, викрадення даних або поширення шкідливого ПЗ. Власники сайтів і ІТ-оператори повинні розглянути ризики для безпеки веб-інфраструктури та користувачів, особливо якщо на сайті є користувачі з правами контриб’ютора і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів доступу на предмет підозрілої активності, а також розглянути можливість тимчасового вимкнення плагіна або його шорткоду до усунення уразливості.