CVE-2024-3368: podatność XSS w wtyczce All in One SEO dla WordPress
Wtyczka All in One SEO przed 4.6.1.1 umożliwia ataki Stored XSS użytkownikom z rolą współautora i wyższą. Zalecana szybka aktualizacja.
- CVSS
- 6.1 MEDIUM
- EPSS
- 29.48%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- all in one seo
Co wiadomo
Wtyczka All in One SEO dla WordPress w wersjach przed 4.6.1.1 nieprawidłowo waliduje i nie zabezpiecza niektórych pól wpisów przed wyświetleniem, co umożliwia użytkownikom z rolą współautora lub wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).
Wpływ biznesowy
Podatność ta może pozwolić na wstrzyknięcie złośliwego kodu JavaScript, co zagraża bezpieczeństwu witryny oraz danych użytkowników. Atakujący mogą wykorzystać ją do przejęcia sesji, deface'u strony lub rozprzestrzeniania złośliwego oprogramowania. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla integralności i reputacji swoich serwisów.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki All in One SEO do wersji 4.6.1.1 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo, należy przeprowadzić przegląd i wzmocnienie mechanizmów zabezpieczających przed XSS w środowisku WordPress.