CVE-2024-39682: podatność na wstrzyknięcie HTML w wtyczce Cooked dla WordPress
Wtyczka Cooked do WordPress ma podatność HTML Injection do wersji 1.7.15.4. Zalecana aktualizacja do wersji 1.8.0 w celu zabezpieczenia strony.
- CVSS
- 6.4 MEDIUM
- EPSS
- 28.73%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- cooked
Co wiadomo
Wtyczka Cooked dla WordPress w wersjach do 1.7.15.4 włącznie jest podatna na wstrzyknięcie kodu HTML z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać dowolny kod HTML na strony wyświetlane użytkownikom.
Wpływ biznesowy
Podatność umożliwia autoryzowanym użytkownikom manipulowanie zawartością stron, co może prowadzić do defacementu, phishingu lub innych ataków socjotechnicznych wymierzonych w użytkowników serwisu. Może to negatywnie wpłynąć na reputację firmy oraz bezpieczeństwo danych klientów. Wdrożenie aktualizacji jest kluczowe dla ochrony infrastruktury CMS.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Cooked do wersji 1.8.0 lub nowszej, w której problem został załatany. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp użytkowników do poziomu niższego niż współtwórca oraz monitorować logi pod kątem podejrzanych działań. Przegląd polityk bezpieczeństwa i edukacja użytkowników również są wskazane.