Уразливість обходу директорій у WP Recipe Maker дозволяє XSS-атаки

Плагін WP Recipe Maker має уразливість обходу директорій, що дозволяє XSS-атаки. Рекомендується оновлення та обмеження доступу для безпеки сайту.
CVE-2024-0380CVSS 5.4Web

Уразливість обходу директорій у WP Recipe Maker дозволяє XSS-атаки

Плагін WP Recipe Maker має уразливість обходу директорій, що дозволяє XSS-атаки. Рекомендується оновлення та обмеження доступу для безпеки сайту.

CVSS
5.4 MEDIUM
EPSS
53.15%
Активно використовується
немає в KEV
Продукт
wp recipe maker

Що відомо

Плагін WP Recipe Maker для WordPress має уразливість обходу директорій через атрибут 'icon' у шорткодах у версіях до 9.1.0 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть включати вміст SVG-файлів із сервера, що може призвести до міжсайтового скриптингу (XSS).

Бізнес-вплив

Ця уразливість може дозволити зловмисникам з обмеженим доступом виконувати шкідливий код у браузерах користувачів, що ставить під загрозу безпеку вебсайту та довіру користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних і порушенням роботи сервісу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Recipe Maker від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче контриб'ютора, ретельно контролювати використання шорткодів з атрибутом 'icon', а також аналізувати журнали подій на предмет підозрілої активності. Важливо також розглянути застосування додаткових заходів безпеки для запобігання XSS-атакам.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки