CVE-2024-4627: podatność XSS w wtyczce Rank Math SEO dla WordPress

Wtyczka Rank Math SEO przed 1.0.219 umożliwia ataki Stored XSS przez nieodpowiednie zabezpieczenie ustawień. Zalecana aktualizacja.
CVE-2024-4627CVSS 5.4CMS

CVE-2024-4627: podatność XSS w wtyczce Rank Math SEO dla WordPress

Wtyczka Rank Math SEO przed 1.0.219 umożliwia ataki Stored XSS przez nieodpowiednie zabezpieczenie ustawień. Zalecana aktualizacja.

CVSS
5.4 MEDIUM
EPSS
31.67%
Aktywnie wykorzystywana
brak w KEV
Produkt
seo

Co wiadomo

Wtyczka Rank Math SEO dla WordPress w wersjach przed 1.0.219 nie sanitizuje i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z dostępem do Ustawień Ogólnych przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS), nawet jeśli uprawnienie unfiltered_html jest wyłączone.

Wpływ biznesowy

Atakujący z dostępem do ustawień ogólnych wtyczki mogą wstrzykiwać złośliwy kod, co może prowadzić do przejęcia sesji administratora, defacementu strony lub innych działań szkodliwych dla witryny. W środowiskach multisite lub tam, gdzie dostęp do ustawień jest rozszerzony na niższe role, ryzyko jest szczególnie istotne. Incydenty te mogą wpłynąć na reputację firmy oraz bezpieczeństwo danych.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Rank Math SEO do wersji 1.0.219 lub nowszej. W międzyczasie ogranicz dostęp do Ustawień Ogólnych tylko do zaufanych administratorów, przejrzyj dzienniki pod kątem podejrzanych działań oraz rozważ zastosowanie dodatkowych mechanizmów filtrowania i monitoringu. Regularnie weryfikuj uprawnienia użytkowników, szczególnie w środowiskach multisite.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS