CVE-2024-0382: podatność Stored XSS w wtyczce WP Recipe Maker

Podatność Stored XSS w wtyczce WP Recipe Maker do WordPressa umożliwia atakującym wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-0382CVSS 6.4Web

CVE-2024-0382: podatność Stored XSS w wtyczce WP Recipe Maker

Podatność Stored XSS w wtyczce WP Recipe Maker do WordPressa umożliwia atakującym wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
43.32%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp recipe maker

Co wiadomo

Wtyczka WP Recipe Maker dla WordPressa do wersji 9.1.0 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez nieograniczone użycie atrybutu 'header_tag' w shortcode'ach. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie współpracownika wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do przejęcia sesji użytkowników, defraudacji danych lub innych działań szkodliwych wykonywanych w kontekście przeglądarki ofiary. Operatorzy stron wykorzystujących WP Recipe Maker powinni zwrócić szczególną uwagę na ograniczenie uprawnień użytkowników oraz monitorowanie aktywności, aby zapobiec nadużyciom. Atakujący mogą wykorzystać tę lukę do eskalacji zagrożeń w środowisku WordPressa.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Recipe Maker u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, szczególnie dla ról współpracownika i wyższych. Dodatkowo należy monitorować logi serwera i aplikacji pod kątem podejrzanych działań oraz rozważyć zastosowanie mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS