Уразливість у плагіні Calculated Fields Form для WordPress дозволяє зберігати XSS-атаки

Плагін Calculated Fields Form для WordPress містить уразливість збереженого XSS, що дозволяє впроваджувати шкідливі скрипти через атрибут 'location'.
CVE-2024-0963CVSS 6.4Web

Уразливість у плагіні Calculated Fields Form для WordPress дозволяє зберігати XSS-атаки

Плагін Calculated Fields Form для WordPress містить уразливість збереженого XSS, що дозволяє впроваджувати шкідливі скрипти через атрибут 'location'.

CVSS
6.4 MEDIUM
EPSS
38.71%
Активно використовується
немає в KEV
Продукт
calculated fields form

Що відомо

Плагін Calculated Fields Form для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибута 'location' у шорткоді CP_CALCULATED_FIELDS. Атакуючі з правами не нижче рівня контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам впроваджувати шкідливий код на сайтах, що використовують плагін, що призведе до компрометації сесій користувачів, викрадення даних або поширення шкідливого ПЗ. Власники сайтів і ІТ-оператори повинні розглянути ризики для безпеки веб-інфраструктури та користувачів, особливо якщо на сайті є користувачі з правами контриб’ютора і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів доступу на предмет підозрілої активності, а також розглянути можливість тимчасового вимкнення плагіна або його шорткоду до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки