Уразливість Stored XSS у плагіні Custom Field Suite для WordPress
Виявлено Stored XSS у плагіні Custom Field Suite для WordPress. Рекомендується оновлення та обмеження прав для захисту сайту.
- CVSS
- 4.4 MEDIUM
- EPSS
- 43.1%
- Активно використовується
- немає в KEV
- Продукт
- custom field suite
Що відомо
Плагін Custom Field Suite для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметра 'cfs[fields][*][name]'. Це дозволяє адміністраторам зловмисно впроваджувати скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість впливає на багатосайтові інсталяції WordPress та ті, де вимкнено unfiltered_html. Зловмисники з правами адміністратора можуть впроваджувати шкідливі скрипти, що загрожує безпеці користувачів і цілісності сайту. Це може призвести до компрометації даних або порушення роботи вебресурсу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на наявність підозрілої активності та мінімізувати експозицію уразливих інсталяцій.