CVE-2024-0381: podatność Stored XSS w wtyczce WP Recipe Maker

Podatność Stored XSS w wtyczce WP Recipe Maker do WordPressa umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-0381CVSS 6.4Web

CVE-2024-0381: podatność Stored XSS w wtyczce WP Recipe Maker

Podatność Stored XSS w wtyczce WP Recipe Maker do WordPressa umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.4 MEDIUM
EPSS
44.12%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp recipe maker

Co wiadomo

Wtyczka WP Recipe Maker dla WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez atrybut 'tag' w shortcode'ach wprm-recipe-name, wprm-recipe-date oraz wprm-recipe-counter w wersjach do 9.1.0 włącznie. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta pozwala na wykonanie złośliwego kodu JavaScript w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Administratorzy stron korzystających z WP Recipe Maker powinni traktować tę lukę poważnie, zwłaszcza jeśli mają wielu współtwórców lub użytkowników z podwyższonymi uprawnieniami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Recipe Maker i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji shortcode'ów wykorzystujących atrybut 'tag'.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS