Уразливість Stored XSS у плагіні Custom Field Suite для WordPress
Виявлено Stored XSS у плагіні Custom Field Suite (до версії 2.6.7) для WordPress, що дозволяє впровадження шкідливих скриптів користувачами з правами контриб’ютора.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.05%
- Активно використовується
- немає в KEV
- Продукт
- custom field suite
Що відомо
Плагін Custom Field Suite для WordPress версій до 2.6.7 включно має уразливість Stored Cross-Site Scripting через недостатню санітизацію параметра 'cfs[post_content]'. Атакувальники з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами контриб’ютора або вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок, створюючи ризики компрометації сайту та довіри користувачів. Власникам інфраструктури слід врахувати потенційний вплив на безпеку вебресурсів і пріоритезувати оновлення.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Custom Field Suite та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Важливо також інформувати команду безпеки про потенційні ризики.