Уразливість збереженого XSS у плагіні WP Custom Fields Search для WordPress
Виявлено уразливість збереженого XSS у плагіні WP Custom Fields Search для WordPress до версії 1.2.35. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 27.99%
- Активно використовується
- немає в KEV
- Продукт
- wp custom fields search
Що відомо
Плагін WP Custom Fields Search для WordPress містить уразливість збереженого Cross-Site Scripting (XSS) через недостатню санітизацію та екранування в атрибутах шорткоду wpcfs-preset у версіях до 1.2.35 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам із правами контриб'ютора або вище впроваджувати шкідливий код на сайтах WordPress, що може призвести до компрометації даних користувачів, викрадення сесій або поширення шкідливого ПЗ. Власники сайтів та ІТ-оператори повинні враховувати ризики для безпеки веб-інфраструктури та репутації бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Custom Fields Search від розробника та встановити їх при наявності. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Пріоритезуйте виправлення цієї уразливості у вашому процесі управління безпекою.