CVE-2024-4627: podatność XSS w wtyczce Rank Math SEO dla WordPress
Wtyczka Rank Math SEO przed 1.0.219 umożliwia ataki Stored XSS przez nieodpowiednie zabezpieczenie ustawień. Zalecana aktualizacja.
- CVSS
- 5.4 MEDIUM
- EPSS
- 31.67%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- seo
Co wiadomo
Wtyczka Rank Math SEO dla WordPress w wersjach przed 1.0.219 nie sanitizuje i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z dostępem do Ustawień Ogólnych przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS), nawet jeśli uprawnienie unfiltered_html jest wyłączone.
Wpływ biznesowy
Atakujący z dostępem do ustawień ogólnych wtyczki mogą wstrzykiwać złośliwy kod, co może prowadzić do przejęcia sesji administratora, defacementu strony lub innych działań szkodliwych dla witryny. W środowiskach multisite lub tam, gdzie dostęp do ustawień jest rozszerzony na niższe role, ryzyko jest szczególnie istotne. Incydenty te mogą wpłynąć na reputację firmy oraz bezpieczeństwo danych.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Rank Math SEO do wersji 1.0.219 lub nowszej. W międzyczasie ogranicz dostęp do Ustawień Ogólnych tylko do zaufanych administratorów, przejrzyj dzienniki pod kątem podejrzanych działań oraz rozważ zastosowanie dodatkowych mechanizmów filtrowania i monitoringu. Regularnie weryfikuj uprawnienia użytkowników, szczególnie w środowiskach multisite.