Уразливість збереженого XSS у плагіні WP Recipe Maker для WordPress

Виявлено уразливість збереженого XSS у плагіні WP Recipe Maker (до версії 9.2.1) для WordPress, що дозволяє впроваджувати шкідливі скрипти через параметр Video Embed.
CVE-2024-1571CVSS 4.4Web

Уразливість збереженого XSS у плагіні WP Recipe Maker для WordPress

Виявлено уразливість збереженого XSS у плагіні WP Recipe Maker (до версії 9.2.1) для WordPress, що дозволяє впроваджувати шкідливі скрипти через параметр Video Embed.

CVSS
4.4 MEDIUM
EPSS
34.89%
Активно використовується
немає в KEV
Продукт
wp recipe maker

Що відомо

Плагін WP Recipe Maker для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр Video Embed у версіях до 9.2.1 включно. Аутентифіковані користувачі з доступом до панелі рецептів можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами доступу до панелі рецептів впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або виконувати небажані дії від їх імені. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та зниженням довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Recipe Maker від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до панелі рецептів лише довіреним адміністраторам, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення функції відео вбудовування.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки