Уразливість Stored XSS у плагіні ADFO – Custom data для WordPress

Виявлено Stored XSS у плагіні ADFO – Custom data для WordPress через shortcode 'adfo_list'. Рекомендується оновлення та обмеження доступу.
CVE-2024-13390CVSS 6.4CMS

Уразливість Stored XSS у плагіні ADFO – Custom data для WordPress

Виявлено Stored XSS у плагіні ADFO – Custom data для WordPress через shortcode 'adfo_list'. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
23.41%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ADFO – Custom data в адмін-панелі WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'adfo_list' у версіях до 1.9.1 включно. Недостатня санітизація та екранування введених користувачем атрибутів дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати довільні скрипти.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Для власників сайтів на WordPress це означає потенційні ризики компрометації облікових записів, викрадення сесій або поширення шкідливого коду серед відвідувачів. Середній рівень критичності вимагає своєчасного реагування для мінімізації ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ADFO – Custom data і встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення shortcode 'adfo_list'. Також варто впровадити додаткові заходи з фільтрації та екранування введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки