Вразливість Persistent XSS у плагіні Cooked Pro для WordPress

Persistent XSS у плагіні Cooked Pro (до 1.7.15.4) дозволяє впроваджувати шкідливі скрипти. Оновіть до версії 1.8.0 для захисту сайту.
CVE-2024-37308CVSS 5.4CMS

Вразливість Persistent XSS у плагіні Cooked Pro для WordPress

Persistent XSS у плагіні Cooked Pro (до 1.7.15.4) дозволяє впроваджувати шкідливі скрипти. Оновіть до версії 1.8.0 для захисту сайту.

CVSS
5.4 MEDIUM
EPSS
34.87%
Активно використовується
немає в KEV
Продукт
cooked

Що відомо

Плагін Cooked Pro для WordPress має вразливість Persistent Cross-Site Scripting (XSS) через недостатню санітизацію параметра _recipe_settings[post_title] у версіях до 1.7.15.4 включно. Зловмисники з правами контриб’ютора і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє аутентифікованим користувачам з рівнем доступу контриб’ютора або вище впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані або змінити контент сторінок. Це підвищує ризик компрометації вебсайту та довіри користувачів, що може негативно вплинути на репутацію та безпеку інфраструктури.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Cooked Pro до версії 1.8.0 або новішої, де ця вразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів до мінімально необхідних, перевірити логи на ознаки експлуатації та застосувати заходи зменшення впливу, такі як додаткові фільтри введення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки