Уразливість у плагіні Custom Field Manager для WordPress дозволяє Reflected XSS
Плагін Custom Field Manager WordPress має Reflected XSS уразливість, що загрожує адміністраторам. Рекомендується оновлення та моніторинг безпеки.
- CVSS
- 6.1 MEDIUM
- EPSS
- 41.42%
- Активно використовується
- немає в KEV
- Продукт
- custom field manager
Що відомо
Плагін Custom Field Manager для WordPress версії до 1.0 не очищує та не екранує параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, зокрема адміністраторів.
Бізнес-вплив
Вразливість Reflected XSS у плагіні може дозволити зловмисникам виконувати шкідливий скрипт у браузері адміністратора, що може призвести до викрадення сесій, зміни налаштувань сайту або інших небажаних дій. Це створює ризик компрометації сайту та порушення безпеки даних, що особливо критично для власників і операторів інфраструктури на базі WordPress.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Custom Field Manager від розробника f1logic і встановити їх при доступності. Якщо оновлення відсутні, слід обмежити доступ до плагіна для користувачів з високими привілеями, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Загалом, слід зменшити експозицію вразливого компонента та підвищити моніторинг безпеки сайту.