CVE-2024-1134: podatność Stored XSS w wtyczce SEOPress dla WordPress
Podatność Stored XSS w wtyczce SEOPress do WordPress umożliwia atakującym wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 17.49%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- seopress
Co wiadomo
Wtyczka SEOPress do SEO na stronie WordPress jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez parametry tytułu i opisu SEO oraz inne, w wersjach do 7.5.2.1 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych, co pozwala użytkownikom z uprawnieniami co najmniej współpracownika na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Podatność umożliwia atakującym z dostępem współpracownika lub wyższym wstrzyknięcie i wykonanie złośliwych skryptów w kontekście przeglądarki użytkowników odwiedzających zainfekowane strony. Może to prowadzić do kradzieży danych sesji, manipulacji treścią strony lub innych działań naruszających bezpieczeństwo i reputację serwisu. Operatorzy stron WordPress korzystających z SEOPress powinni potraktować tę lukę jako istotne ryzyko dla integralności i bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki SEOPress i ich wdrożenie. W przypadku braku natychmiastowej poprawki warto ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd i oczyszczenie potencjalnie zainfekowanych treści. Priorytetem jest szybkie usunięcie podatności, aby zapobiec wykorzystaniu jej przez atakujących.