Уразливість у плагіні Calculated Fields Form для WordPress дозволяє зберігання XSS

Виявлено уразливість збереженого XSS у плагіні Calculated Fields Form для WordPress версій до 5.1.56. Рекомендується оновлення та перевірка безпеки.
CVE-2024-2020CVSS 7.2CMS

Уразливість у плагіні Calculated Fields Form для WordPress дозволяє зберігання XSS

Виявлено уразливість збереженого XSS у плагіні Calculated Fields Form для WordPress версій до 5.1.56. Рекомендується оновлення та перевірка безпеки.

CVSS
7.2 HIGH
EPSS
44.1%
Активно використовується
немає в KEV
Продукт
calculated fields form

Що відомо

Плагін Calculated Fields Form для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр href на сторінці форми у версіях до 5.1.56 включно. Уразливість виникає через недостатню санітизацію та екранування введених даних, що дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти.

Бізнес-вплив

Ця уразливість може призвести до виконання довільного JavaScript-коду в браузерах користувачів, що відкривають заражені сторінки, потенційно викрадаючи сесійні дані або здійснюючи інші атаки від імені користувача. Вразливість актуальна для професійної версії плагіна або вище, що слід враховувати при оцінці ризиків. Власникам сайтів на WordPress з цим плагіном слід терміново вжити заходів для захисту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до форм, ретельно перевіряти та фільтрувати вхідні дані, а також переглянути журнали на предмет підозрілої активності. Важливо також інформувати користувачів про потенційні ризики та планувати пріоритетне усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки