CVE-2024-41816: podatność Persistent XSS w wtyczce Cooked dla WordPress
Podatność Persistent XSS w wtyczce Cooked dla WordPress do wersji 1.8.0. Zalecana aktualizacja do wersji 1.8.1 w celu zabezpieczenia strony.
- CVSS
- 5.4 MEDIUM
- EPSS
- 30.66%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- cooked
Co wiadomo
Wtyczka Cooked dla WordPress do wersji 1.8.0 włącznie zawiera podatność Persistent Cross-Site Scripting (XSS) w shortcode '[cooked-timer]', wynikającą z niewystarczającej sanitacji i escapingu danych wejściowych. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu strony.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom na poziomie subskrybenta lub wyższym wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i administratorów. Może to wpłynąć na reputację serwisu oraz bezpieczeństwo danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Cooked do wersji 1.8.1 lub nowszej, gdzie problem został załatany. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp użytkowników do poziomu niższego niż subskrybent oraz monitorować logi pod kątem podejrzanej aktywności. Przeglądaj i stosuj najlepsze praktyki bezpieczeństwa WordPress.