Уразливість у плагіні Custom Field Manager для WordPress дозволяє Reflected XSS

Плагін Custom Field Manager WordPress має Reflected XSS уразливість, що загрожує адміністраторам. Рекомендується оновлення та моніторинг безпеки.
CVE-2024-12873CVSS 6.1CMS

Уразливість у плагіні Custom Field Manager для WordPress дозволяє Reflected XSS

Плагін Custom Field Manager WordPress має Reflected XSS уразливість, що загрожує адміністраторам. Рекомендується оновлення та моніторинг безпеки.

CVSS
6.1 MEDIUM
EPSS
41.42%
Активно використовується
немає в KEV
Продукт
custom field manager

Що відомо

Плагін Custom Field Manager для WordPress версії до 1.0 не очищує та не екранує параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, зокрема адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у плагіні може дозволити зловмисникам виконувати шкідливий скрипт у браузері адміністратора, що може призвести до викрадення сесій, зміни налаштувань сайту або інших небажаних дій. Це створює ризик компрометації сайту та порушення безпеки даних, що особливо критично для власників і операторів інфраструктури на базі WordPress.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Custom Field Manager від розробника f1logic і встановити їх при доступності. Якщо оновлення відсутні, слід обмежити доступ до плагіна для користувачів з високими привілеями, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Загалом, слід зменшити експозицію вразливого компонента та підвищити моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки