CVE-2024-0381: podatność Stored XSS w wtyczce WP Recipe Maker
Podatność Stored XSS w wtyczce WP Recipe Maker do WordPressa umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 44.12%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp recipe maker
Co wiadomo
Wtyczka WP Recipe Maker dla WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez atrybut 'tag' w shortcode'ach wprm-recipe-name, wprm-recipe-date oraz wprm-recipe-counter w wersjach do 9.1.0 włącznie. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta pozwala na wykonanie złośliwego kodu JavaScript w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Administratorzy stron korzystających z WP Recipe Maker powinni traktować tę lukę poważnie, zwłaszcza jeśli mają wielu współtwórców lub użytkowników z podwyższonymi uprawnieniami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Recipe Maker i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji shortcode'ów wykorzystujących atrybut 'tag'.