Уразливість HTML-ін'єкції в плагіні Cooked для WordPress

Виявлено HTML-ін'єкцію в плагіні Cooked для WordPress до версії 1.7.15.4. Рекомендується оновити до 1.8.0 для безпеки сайту.
CVE-2024-39682CVSS 6.4CMS

Уразливість HTML-ін'єкції в плагіні Cooked для WordPress

Виявлено HTML-ін'єкцію в плагіні Cooked для WordPress до версії 1.7.15.4. Рекомендується оновити до 1.8.0 для безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
28.73%
Активно використовується
немає в KEV
Продукт
cooked

Що відомо

Плагін Cooked для WordPress версій до 1.7.15.4 містить уразливість HTML-ін'єкції через недостатню санітизацію вводу та екранування виводу. Атакуючі з рівнем доступу не нижче контриб'ютора можуть вставляти довільний HTML-код на сторінки, що відображаються користувачам.

Бізнес-вплив

Ця уразливість може призвести до відображення шкідливого HTML-коду на сайті, що загрожує безпеці користувачів і репутації бізнесу. Власники сайтів на WordPress, які використовують плагін Cooked, повинні врахувати ризики компрометації контенту та потенційних атак через ін'єкцію коду.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Cooked до версії 1.8.0 або новішої, де ця уразливість усунена. Якщо оновлення неможливе, слід обмежити доступ користувачів до рівня нижче контриб'ютора, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки