Вразливість XSS у плагінах Advanced Custom Fields та Secure Custom Fields для WordPress

Виявлено середньої критичності XSS-вразливість у плагінах Advanced Custom Fields та Secure Custom Fields для WordPress. Рекомендується оновлення та обмеження доступу.
CVE-2024-49593CVSS 5.3CMS

Вразливість XSS у плагінах Advanced Custom Fields та Secure Custom Fields для WordPress

Виявлено середньої критичності XSS-вразливість у плагінах Advanced Custom Fields та Secure Custom Fields для WordPress. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
41.66%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У плагінах Advanced Custom Fields (ACF) до версії 6.3.9 та Secure Custom Fields до 6.3.6.3 для WordPress виявлено вразливість, що дозволяє виконувати збережені XSS-атаки через редактор груп полів. Це може призвести до виконання шкідливого коду при редагуванні полів плагіна.

Бізнес-вплив

Вразливість середньої критичності може дозволити зловмисникам впроваджувати скрипти, що виконуються у браузері адміністратора або користувача, що працює з редактором полів. Це може призвести до компрометації облікових записів, викрадення сесій або зміни налаштувань сайту, що негативно впливає на безпеку та стабільність вебресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагінів Advanced Custom Fields та Secure Custom Fields і застосувати їх, якщо доступні. Якщо оновлення недоступні, слід обмежити доступ до редактора груп полів лише довіреним користувачам, переглянути журнали на предмет підозрілої активності та розглянути можливість використання альтернативних механізмів оновлення, наприклад, як описано у блозі advancedcustomfields.com.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки