Вразливість XSS у плагінах Advanced Custom Fields та Secure Custom Fields для WordPress
Виявлено середньої критичності XSS-вразливість у плагінах Advanced Custom Fields та Secure Custom Fields для WordPress. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 41.66%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У плагінах Advanced Custom Fields (ACF) до версії 6.3.9 та Secure Custom Fields до 6.3.6.3 для WordPress виявлено вразливість, що дозволяє виконувати збережені XSS-атаки через редактор груп полів. Це може призвести до виконання шкідливого коду при редагуванні полів плагіна.
Бізнес-вплив
Вразливість середньої критичності може дозволити зловмисникам впроваджувати скрипти, що виконуються у браузері адміністратора або користувача, що працює з редактором полів. Це може призвести до компрометації облікових записів, викрадення сесій або зміни налаштувань сайту, що негативно впливає на безпеку та стабільність вебресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагінів Advanced Custom Fields та Secure Custom Fields і застосувати їх, якщо доступні. Якщо оновлення недоступні, слід обмежити доступ до редактора груп полів лише довіреним користувачам, переглянути журнали на предмет підозрілої активності та розглянути можливість використання альтернативних механізмів оновлення, наприклад, як описано у блозі advancedcustomfields.com.