Уразливість збереженого XSS у WP Recipe Maker для WordPress
WP Recipe Maker до версії 9.3.1 має уразливість Stored XSS, що дозволяє впроваджувати шкідливі скрипти користувачам з правами контриб’ютора і вище.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.36%
- Активно використовується
- немає в KEV
- Продукт
- wp recipe maker
Що відомо
Плагін WP Recipe Maker для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду wprm-recipe-roundup-item у версіях до 9.3.1 включно. Атакувальники з рівнем доступу не нижче контриб’ютора можуть впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами контриб’ютора та вище впроваджувати шкідливі скрипти, що може призвести до компрометації даних користувачів, викрадення сесій або інших атак через браузер. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням безпеки та довіри користувачів, особливо якщо плагін не оновлено.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Recipe Maker від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит користувацьких ролей, переглянути журнали на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Важливо також інформувати команду безпеки про потенційні ризики.