CVE-2024-3287: Luka wtyczki SmartCrawl WordPress SEO umożliwiająca nieautoryzowaną injekcję ld+json
SmartCrawl WordPress SEO do 3.10.2 pozwala na nieautoryzowaną injekcję ld+json przez brak weryfikacji uprawnień. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 43.55%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka SmartCrawl dla WordPress, służąca do SEO, jest podatna na nieautoryzowaną injekcję opisu ld+json z powodu braku weryfikacji uprawnień w funkcji save_settings we wszystkich wersjach do 3.10.2 włącznie. Atakujący bez uwierzytelnienia mogą zapisywać typy schematów, co może prowadzić do manipulacji danymi SEO.
Wpływ biznesowy
Podatność może pozwolić nieautoryzowanym osobom na modyfikację danych schematów SEO, co może wpłynąć na widoczność i wiarygodność witryny w wyszukiwarkach. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko manipulacji danymi SEO oraz potencjalne negatywne skutki dla reputacji i ruchu na stronie.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SmartCrawl i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego WordPress, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt uprawnień użytkowników. Priorytetem jest minimalizacja ekspozycji i szybka reakcja na potencjalne incydenty.