Уразливість у WP Recipe Maker дозволяє зберігати XSS-атаки

WP Recipe Maker до 9.6.1 має Stored XSS через 'tooltip'. Оновіть плагін для захисту WordPress-сайтів.
CVE-2024-9650CVSS 6.5CMS

Уразливість у WP Recipe Maker дозволяє зберігати XSS-атаки

WP Recipe Maker до 9.6.1 має Stored XSS через 'tooltip'. Оновіть плагін для захисту WordPress-сайтів.

CVSS
6.5 MEDIUM
EPSS
29.97%
Активно використовується
немає в KEV
Продукт
wp recipe maker

Що відомо

Плагін WP Recipe Maker для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'tooltip' у версіях до 9.6.1 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість може призвести до виконання довільного коду в браузерах користувачів сайту, що загрожує компрометацією облікових записів, викраденням сесій та іншими атаками. Власники сайтів на WordPress, які використовують WP Recipe Maker, повинні розглянути ризики для безпеки та репутації своїх ресурсів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Recipe Maker від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит логів на ознаки експлуатації, а також мінімізувати вплив шляхом обмеження введення та виводу даних у параметрі 'tooltip'.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки