CVE-2024-39682: podatność na wstrzyknięcie HTML w wtyczce Cooked dla WordPress

Wtyczka Cooked do WordPress ma podatność HTML Injection do wersji 1.7.15.4. Zalecana aktualizacja do wersji 1.8.0 w celu zabezpieczenia strony.
CVE-2024-39682CVSS 6.4CMS

CVE-2024-39682: podatność na wstrzyknięcie HTML w wtyczce Cooked dla WordPress

Wtyczka Cooked do WordPress ma podatność HTML Injection do wersji 1.7.15.4. Zalecana aktualizacja do wersji 1.8.0 w celu zabezpieczenia strony.

CVSS
6.4 MEDIUM
EPSS
28.73%
Aktywnie wykorzystywana
brak w KEV
Produkt
cooked

Co wiadomo

Wtyczka Cooked dla WordPress w wersjach do 1.7.15.4 włącznie jest podatna na wstrzyknięcie kodu HTML z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać dowolny kod HTML na strony wyświetlane użytkownikom.

Wpływ biznesowy

Podatność umożliwia autoryzowanym użytkownikom manipulowanie zawartością stron, co może prowadzić do defacementu, phishingu lub innych ataków socjotechnicznych wymierzonych w użytkowników serwisu. Może to negatywnie wpłynąć na reputację firmy oraz bezpieczeństwo danych klientów. Wdrożenie aktualizacji jest kluczowe dla ochrony infrastruktury CMS.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Cooked do wersji 1.8.0 lub nowszej, w której problem został załatany. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp użytkowników do poziomu niższego niż współtwórca oraz monitorować logi pod kątem podejrzanych działań. Przegląd polityk bezpieczeństwa i edukacja użytkowników również są wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS