CVE-2024-41816: podatność Persistent XSS w wtyczce Cooked dla WordPress

Podatność Persistent XSS w wtyczce Cooked dla WordPress do wersji 1.8.0. Zalecana aktualizacja do wersji 1.8.1 w celu zabezpieczenia strony.
CVE-2024-41816CVSS 5.4CMS

CVE-2024-41816: podatność Persistent XSS w wtyczce Cooked dla WordPress

Podatność Persistent XSS w wtyczce Cooked dla WordPress do wersji 1.8.0. Zalecana aktualizacja do wersji 1.8.1 w celu zabezpieczenia strony.

CVSS
5.4 MEDIUM
EPSS
30.66%
Aktywnie wykorzystywana
brak w KEV
Produkt
cooked

Co wiadomo

Wtyczka Cooked dla WordPress do wersji 1.8.0 włącznie zawiera podatność Persistent Cross-Site Scripting (XSS) w shortcode '[cooked-timer]', wynikającą z niewystarczającej sanitacji i escapingu danych wejściowych. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu strony.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom na poziomie subskrybenta lub wyższym wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i administratorów. Może to wpłynąć na reputację serwisu oraz bezpieczeństwo danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Cooked do wersji 1.8.1 lub nowszej, gdzie problem został załatany. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp użytkowników do poziomu niższego niż subskrybent oraz monitorować logi pod kątem podejrzanej aktywności. Przeglądaj i stosuj najlepsze praktyki bezpieczeństwa WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS