Уразливість у плагіні Calculated Fields Form для WordPress дозволяє XSS-атаки
Плагін Calculated Fields Form до 5.2.62 має уразливість XSS, що дозволяє адміністраторам виконувати збережені скрипти. Рекомендується оновлення плагіна.
- CVSS
- 3.5 LOW
- EPSS
- 15.03%
- Активно використовується
- немає в KEV
- Продукт
- calculated fields form
Що відомо
Плагін Calculated Fields Form для WordPress версій до 5.2.62 не очищує належним чином деякі налаштування, що може дозволити користувачам з високими привілеями, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть за відсутності можливості unfiltered_html, наприклад у мультисайтових установках.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого скрипту в контексті сайту, що потенційно дозволяє компрометацію облікових записів адміністратора або викрадення сесій. Для власників сайтів на базі WordPress, які використовують цей плагін, це означає підвищений ризик безпеки, особливо у мультисайтових середовищах з обмеженими правами unfiltered_html.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Calculated Fields Form від розробника codepeople та встановити останню версію. Якщо оновлення недоступне, слід обмежити доступ до налаштувань плагіна лише довіреним адміністраторам, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту до потенційних атак.