CVE-2024-3287: Luka wtyczki SmartCrawl WordPress SEO umożliwiająca nieautoryzowaną injekcję ld+json

SmartCrawl WordPress SEO do 3.10.2 pozwala na nieautoryzowaną injekcję ld+json przez brak weryfikacji uprawnień. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-3287CVSS 5.3Web

CVE-2024-3287: Luka wtyczki SmartCrawl WordPress SEO umożliwiająca nieautoryzowaną injekcję ld+json

SmartCrawl WordPress SEO do 3.10.2 pozwala na nieautoryzowaną injekcję ld+json przez brak weryfikacji uprawnień. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
43.55%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka SmartCrawl dla WordPress, służąca do SEO, jest podatna na nieautoryzowaną injekcję opisu ld+json z powodu braku weryfikacji uprawnień w funkcji save_settings we wszystkich wersjach do 3.10.2 włącznie. Atakujący bez uwierzytelnienia mogą zapisywać typy schematów, co może prowadzić do manipulacji danymi SEO.

Wpływ biznesowy

Podatność może pozwolić nieautoryzowanym osobom na modyfikację danych schematów SEO, co może wpłynąć na widoczność i wiarygodność witryny w wyszukiwarkach. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko manipulacji danymi SEO oraz potencjalne negatywne skutki dla reputacji i ruchu na stronie.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SmartCrawl i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego WordPress, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt uprawnień użytkowników. Priorytetem jest minimalizacja ekspozycji i szybka reakcja na potencjalne incydenty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS