CVE-2024-6497: podatność Stored XSS w wtyczce SEO Plugin by Squirrly SEO dla WordPress
Wtyczka SEO Plugin by Squirrly SEO do WordPress ma krytyczną podatność XSS. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę, aby chronić swoją stronę.
- CVSS
- 8.8 HIGH
- EPSS
- 95.42%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- seo plugin by squirrly seo
Co wiadomo
Wtyczka SEO Plugin by Squirrly SEO dla WordPress do wersji 12.3.19 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez parametr 'url' z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta umożliwia atakującym z dostępem na poziomie Współpracownika lub wyższym wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub dalszych ataków na infrastrukturę IT. W środowiskach WordPress z aktywną tą wtyczką istnieje ryzyko naruszenia integralności i bezpieczeństwa witryny oraz utraty zaufania użytkowników.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki SEO Plugin by Squirrly SEO i zastosować najnowszą wersję, która eliminuje tę podatność. W przypadku braku dostępnej poprawki zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, monitorowanie logów pod kątem podejrzanej aktywności oraz przegląd i weryfikację wprowadzanych danych. Priorytetowo należy traktować aktualizacje i zabezpieczenia wtyczek WordPress, aby minimalizować ryzyko ataków XSS.