Уразливість обходу директорій у WP Recipe Maker дозволяє XSS-атаки
Плагін WP Recipe Maker має уразливість обходу директорій, що дозволяє XSS-атаки. Рекомендується оновлення та обмеження доступу для безпеки сайту.
- CVSS
- 5.4 MEDIUM
- EPSS
- 53.15%
- Активно використовується
- немає в KEV
- Продукт
- wp recipe maker
Що відомо
Плагін WP Recipe Maker для WordPress має уразливість обходу директорій через атрибут 'icon' у шорткодах у версіях до 9.1.0 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть включати вміст SVG-файлів із сервера, що може призвести до міжсайтового скриптингу (XSS).
Бізнес-вплив
Ця уразливість може дозволити зловмисникам з обмеженим доступом виконувати шкідливий код у браузерах користувачів, що ставить під загрозу безпеку вебсайту та довіру користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних і порушенням роботи сервісу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Recipe Maker від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче контриб'ютора, ретельно контролювати використання шорткодів з атрибутом 'icon', а також аналізувати журнали подій на предмет підозрілої активності. Важливо також розглянути застосування додаткових заходів безпеки для запобігання XSS-атакам.