Уразливість Stored XSS у плагіні Custom Field Suite для WordPress

Виявлено Stored XSS у плагіні Custom Field Suite для WordPress. Рекомендується оновлення та обмеження прав для захисту сайту.
CVE-2024-3068CVSS 4.4Web

Уразливість Stored XSS у плагіні Custom Field Suite для WordPress

Виявлено Stored XSS у плагіні Custom Field Suite для WordPress. Рекомендується оновлення та обмеження прав для захисту сайту.

CVSS
4.4 MEDIUM
EPSS
43.1%
Активно використовується
немає в KEV
Продукт
custom field suite

Що відомо

Плагін Custom Field Suite для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметра 'cfs[fields][*][name]'. Це дозволяє адміністраторам зловмисно впроваджувати скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість впливає на багатосайтові інсталяції WordPress та ті, де вимкнено unfiltered_html. Зловмисники з правами адміністратора можуть впроваджувати шкідливі скрипти, що загрожує безпеці користувачів і цілісності сайту. Це може призвести до компрометації даних або порушення роботи вебресурсу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на наявність підозрілої активності та мінімізувати експозицію уразливих інсталяцій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки