CVE-2024-1571: podatność Stored Cross-Site Scripting w wtyczce WP Recipe Maker
Podatność Stored XSS w WP Recipe Maker do wersji 9.2.1 umożliwia ataki przez parametr Video Embed. Zalecane aktualizacje i ograniczenie dostępu.
- CVSS
- 4.4 MEDIUM
- EPSS
- 34.89%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp recipe maker
Co wiadomo
Wtyczka WP Recipe Maker dla WordPressa jest podatna na atak Stored Cross-Site Scripting poprzez parametr Video Embed we wszystkich wersjach do 9.2.1 włącznie. Atakujący z uprawnieniami dostępu do panelu przepisów mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z dostępem do panelu przepisów (domyślnie administratorom, ale uprawnienia mogą być rozszerzone) wstrzykiwanie złośliwego kodu, co może prowadzić do kradzieży danych sesji lub innych działań na koncie użytkownika. Może to wpłynąć na bezpieczeństwo witryny i zaufanie użytkowników, zwłaszcza jeśli panel przepisów jest dostępny dla większej liczby użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Recipe Maker i ich zastosowanie. W międzyczasie ogranicz dostęp do panelu przepisów tylko do zaufanych administratorów oraz monitoruj logi pod kątem podejrzanych działań. Przeanalizuj uprawnienia użytkowników i usuń niepotrzebne dostępy, aby zmniejszyć ryzyko wykorzystania podatności.