Уразливість Persistent XSS у плагіні Cooked для WordPress

Виявлено Persistent XSS у плагіні Cooked для WordPress до версії 1.8.0. Рекомендується оновлення до 1.8.1 для захисту сайту.
CVE-2024-41816CVSS 5.4CMS

Уразливість Persistent XSS у плагіні Cooked для WordPress

Виявлено Persistent XSS у плагіні Cooked для WordPress до версії 1.8.0. Рекомендується оновлення до 1.8.1 для захисту сайту.

CVSS
5.4 MEDIUM
EPSS
30.66%
Активно використовується
немає в KEV
Продукт
cooked

Що відомо

Плагін Cooked для WordPress версій до 1.8.0 включно містить уразливість Persistent Cross-Site Scripting (XSS) через шорткод [cooked-timer]. Ця вразливість дозволяє автентифікованим користувачам з рівнем доступу підписника та вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Для власників сайтів на WordPress, що використовують плагін Cooked, ця уразливість може призвести до компрометації користувацьких сесій, викрадення даних або виконання небажаних дій від імені користувачів. Це підвищує ризик втрати довіри клієнтів та порушення безпеки вебресурсу.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін Cooked до версії 1.8.1 або новішої, де ця уразливість усунена. Якщо оновлення неможливе, слід обмежити доступ користувачів з рівнем підписника та вище, переглянути журнали активності на предмет підозрілих дій та мінімізувати експозицію вразливих сторінок.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки