Уразливість Stored XSS у плагіні Smart Custom Fields для WordPress
Stored XSS у плагіні Smart Custom Fields для WordPress до версії 5.0.7 дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Оновлення плагіна рекомендовано.
- CVSS
- 6.4 MEDIUM
- EPSS
- 15.22%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Smart Custom Fields для WordPress версій до 5.0.7 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію назв завантажених зображень. Авторизовані користувачі з рівнем доступу Автор і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти, що можуть викрадати сесійні дані користувачів або змінювати вміст сторінок, що негативно впливає на безпеку вебсайту та довіру користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та репутаційними втратами.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Smart Custom Fields до версії новіше 5.0.7, де частково виправлено уразливість. Якщо оновлення неможливе, слід обмежити права користувачів до рівня нижче Автор, перевірити журнали на наявність підозрілої активності та мінімізувати експозицію вразливих сторінок. Також варто регулярно моніторити оновлення від розробника плагіна.