CVE-2024-2165: podatność Stored XSS w wtyczce SEOPress dla WordPress

Podatność Stored XSS w wtyczce SEOPress do WordPress umożliwia atakującym z uprawnieniami autora wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-2165CVSS 6.4CMS

CVE-2024-2165: podatność Stored XSS w wtyczce SEOPress dla WordPress

Podatność Stored XSS w wtyczce SEOPress do WordPress umożliwia atakującym z uprawnieniami autora wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
34.72%
Aktywnie wykorzystywana
brak w KEV
Produkt
seopress

Co wiadomo

Wtyczka SEOPress – On-site SEO dla WordPress jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez parametr alt obrazka w wersjach do 7.5.2.1 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia, co pozwala atakującym z uprawnieniami autora lub wyższymi na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z dostępem co najmniej na poziomie autora wstrzyknięcie i wykonanie złośliwego kodu JavaScript na stronach serwisu. Może to prowadzić do przejęcia sesji, deface’u strony lub innych ataków wymierzonych w użytkowników i administratorów witryny. Właściciele stron opartych na WordPress powinni zwrócić uwagę na potencjalne ryzyko związane z tą luką, zwłaszcza jeśli korzystają z wtyczki SEOPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SEOPress i jej instalację, jeśli jest dostępna. W przypadku braku łatki warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt wprowadzonych treści pod kątem złośliwych skryptów. Warto także rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS, takich jak Content Security Policy (CSP).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS