Уразливість збереженого XSS у плагіні WP Recipe Maker для WordPress

Виявлено Stored XSS у плагіні WP Recipe Maker (до версії 9.1.0). Рекомендується оновити плагін та обмежити права користувачів.
CVE-2024-0383CVSS 6.4Web

Уразливість збереженого XSS у плагіні WP Recipe Maker для WordPress

Виявлено Stored XSS у плагіні WP Recipe Maker (до версії 9.1.0). Рекомендується оновити плагін та обмежити права користувачів.

CVSS
6.4 MEDIUM
EPSS
36.71%
Активно використовується
немає в KEV
Продукт
wp recipe maker

Що відомо

Плагін WP Recipe Maker для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткоди [wprm-recipe-instructions] та [wprm-recipe-ingredients] у версіях до 9.1.0 включно. Атакуючі з правами не нижче рівня контриб’ютора можуть вставляти довільні скрипти, які виконуватимуться при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати шкідливі скрипти, що можуть викрасти сесійні дані користувачів або виконувати небажані дії від їх імені. Власники сайтів на WordPress із встановленим плагіном WP Recipe Maker ризикують компрометацією безпеки та втратою довіри користувачів. Особливо це актуально для сайтів із кількома користувачами, де є контриб’ютори.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Recipe Maker від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали безпеки на наявність підозрілої активності та зменшити експозицію вразливих шорткодів. Пріоритезуйте оновлення для швидкого усунення ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки