CVE-2023-2225: podatność Stored XSS w wtyczce SEO Alert dla WordPress
Podatność Stored XSS w wtyczce SEO Alert do WordPress umożliwia ataki przez administratorów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.8 MEDIUM
- EPSS
- 38.16%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- seo alert
Co wiadomo
Wtyczka SEO Alert dla WordPress w wersji do 1.59 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w środowisku multisite.
Wpływ biznesowy
Podatność ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript przez administratorów, co może skutkować przejęciem sesji, manipulacją treścią strony lub innymi atakami skierowanymi do użytkowników witryny. W środowiskach multisite, gdzie unfiltered_html jest zwykle wyłączone, ryzyko pozostaje, co zwiększa potencjalne zagrożenie dla integralności i bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SEO Alert od dostawcy oraz jej instalację. W przypadku braku łatki, ograniczenie dostępu do kont z wysokimi uprawnieniami, przegląd logów pod kątem podejrzanych działań oraz monitorowanie witryny pod kątem nietypowego zachowania. Warto również rozważyć audyt konfiguracji multisite i polityk uprawnień.