Уразливість збереженого XSS у плагіні WP Recipe Maker для WordPress
Виявлено Stored XSS у плагіні WP Recipe Maker (до версії 9.1.0). Рекомендується оновити плагін та обмежити права користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 36.71%
- Активно використовується
- немає в KEV
- Продукт
- wp recipe maker
Що відомо
Плагін WP Recipe Maker для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткоди [wprm-recipe-instructions] та [wprm-recipe-ingredients] у версіях до 9.1.0 включно. Атакуючі з правами не нижче рівня контриб’ютора можуть вставляти довільні скрипти, які виконуватимуться при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам впроваджувати шкідливі скрипти, що можуть викрасти сесійні дані користувачів або виконувати небажані дії від їх імені. Власники сайтів на WordPress із встановленим плагіном WP Recipe Maker ризикують компрометацією безпеки та втратою довіри користувачів. Особливо це актуально для сайтів із кількома користувачами, де є контриб’ютори.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Recipe Maker від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали безпеки на наявність підозрілої активності та зменшити експозицію вразливих шорткодів. Пріоритезуйте оновлення для швидкого усунення ризику.