Уразливість у плагіні Calculated Fields Form для WordPress дозволяє XSS-атаки

Плагін Calculated Fields Form до 5.2.62 має уразливість XSS, що дозволяє адміністраторам виконувати збережені скрипти. Рекомендується оновлення плагіна.
CVE-2024-12273CVSS 3.5CMS

Уразливість у плагіні Calculated Fields Form для WordPress дозволяє XSS-атаки

Плагін Calculated Fields Form до 5.2.62 має уразливість XSS, що дозволяє адміністраторам виконувати збережені скрипти. Рекомендується оновлення плагіна.

CVSS
3.5 LOW
EPSS
15.03%
Активно використовується
немає в KEV
Продукт
calculated fields form

Що відомо

Плагін Calculated Fields Form для WordPress версій до 5.2.62 не очищує належним чином деякі налаштування, що може дозволити користувачам з високими привілеями, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть за відсутності можливості unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого скрипту в контексті сайту, що потенційно дозволяє компрометацію облікових записів адміністратора або викрадення сесій. Для власників сайтів на базі WordPress, які використовують цей плагін, це означає підвищений ризик безпеки, особливо у мультисайтових середовищах з обмеженими правами unfiltered_html.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Calculated Fields Form від розробника codepeople та встановити останню версію. Якщо оновлення недоступне, слід обмежити доступ до налаштувань плагіна лише довіреним адміністраторам, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту до потенційних атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки