Уразливість у плагіні Calculated Fields Form для WordPress дозволяє XSS-атаки

Плагін Calculated Fields Form до 5.2.62 містить уразливість XSS, що дозволяє адміністраторам виконувати збережені атаки. Рекомендується оновлення.
CVE-2024-13381CVSS 4.8CMS

Уразливість у плагіні Calculated Fields Form для WordPress дозволяє XSS-атаки

Плагін Calculated Fields Form до 5.2.62 містить уразливість XSS, що дозволяє адміністраторам виконувати збережені атаки. Рекомендується оновлення.

CVSS
4.8 MEDIUM
EPSS
15.03%
Активно використовується
немає в KEV
Продукт
calculated fields form

Що відомо

Плагін Calculated Fields Form для WordPress версій до 5.2.62 не очищує та не екранує деякі налаштування, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть без права unfiltered_html, наприклад у мультисайтових середовищах.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів з високими привілеями, що загрожує компрометацією адміністративних облікових записів та потенційним порушенням цілісності сайту. Власники інфраструктури повинні врахувати ризики XSS-атак, особливо у мультисайтових конфігураціях, де обмеження unfiltered_html не захищають від цієї загрози.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Calculated Fields Form до останньої версії, що містить виправлення. Якщо оновлення наразі неможливе, слід обмежити доступ до плагіна лише довіреним адміністраторам, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію сайту. Також варто регулярно перевіряти наявність оновлень від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки