CVE-2024-2165: podatność Stored XSS w wtyczce SEOPress dla WordPress
Podatność Stored XSS w wtyczce SEOPress do WordPress umożliwia atakującym z uprawnieniami autora wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 34.72%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- seopress
Co wiadomo
Wtyczka SEOPress – On-site SEO dla WordPress jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez parametr alt obrazka w wersjach do 7.5.2.1 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia, co pozwala atakującym z uprawnieniami autora lub wyższymi na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z dostępem co najmniej na poziomie autora wstrzyknięcie i wykonanie złośliwego kodu JavaScript na stronach serwisu. Może to prowadzić do przejęcia sesji, deface’u strony lub innych ataków wymierzonych w użytkowników i administratorów witryny. Właściciele stron opartych na WordPress powinni zwrócić uwagę na potencjalne ryzyko związane z tą luką, zwłaszcza jeśli korzystają z wtyczki SEOPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SEOPress i jej instalację, jeśli jest dostępna. W przypadku braku łatki warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt wprowadzonych treści pod kątem złośliwych skryptów. Warto także rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS, takich jak Content Security Policy (CSP).