CVE-2024-3368: podatność XSS w wtyczce All in One SEO dla WordPress

Wtyczka All in One SEO przed 4.6.1.1 umożliwia ataki Stored XSS użytkownikom z rolą współautora i wyższą. Zalecana szybka aktualizacja.
CVE-2024-3368CVSS 6.1CMS

CVE-2024-3368: podatność XSS w wtyczce All in One SEO dla WordPress

Wtyczka All in One SEO przed 4.6.1.1 umożliwia ataki Stored XSS użytkownikom z rolą współautora i wyższą. Zalecana szybka aktualizacja.

CVSS
6.1 MEDIUM
EPSS
29.48%
Aktywnie wykorzystywana
brak w KEV
Produkt
all in one seo

Co wiadomo

Wtyczka All in One SEO dla WordPress w wersjach przed 4.6.1.1 nieprawidłowo waliduje i nie zabezpiecza niektórych pól wpisów przed wyświetleniem, co umożliwia użytkownikom z rolą współautora lub wyższą przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).

Wpływ biznesowy

Podatność ta może pozwolić na wstrzyknięcie złośliwego kodu JavaScript, co zagraża bezpieczeństwu witryny oraz danych użytkowników. Atakujący mogą wykorzystać ją do przejęcia sesji, deface'u strony lub rozprzestrzeniania złośliwego oprogramowania. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla integralności i reputacji swoich serwisów.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki All in One SEO do wersji 4.6.1.1 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo, należy przeprowadzić przegląd i wzmocnienie mechanizmów zabezpieczających przed XSS w środowisku WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS