Luka wtyczki SEO Squirrly dla WordPress umożliwia tworzenie postów i XSS
Wtyczka SEO Squirrly do WordPress ma lukę umożliwiającą nieautoryzowane tworzenie postów i ataki XSS. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.2 HIGH
- EPSS
- 8.45%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka SEO Squirrly dla WordPress do wersji 14.0.0 zawiera lukę pozwalającą na tworzenie dowolnych postów oraz ataki typu Stored Cross-Site Scripting (XSS) poprzez wyciek tokena API i niewystarczającą sanitację danych. Atakujący bez uwierzytelnienia mogą wstrzykiwać złośliwe skrypty, szczególnie jeśli aktywna jest wtyczka Advanced Custom Fields.
Wpływ biznesowy
Luka umożliwia nieautoryzowane tworzenie treści i wstrzykiwanie złośliwego kodu, co może prowadzić do defraudacji reputacji strony, utraty zaufania użytkowników oraz potencjalnych naruszeń bezpieczeństwa danych. W przypadku aktywnej wtyczki Advanced Custom Fields ryzyko eskaluje, gdyż złośliwe skrypty mogą być wykonywane przy każdym dostępie do zainfekowanej strony.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki SEO Squirrly i jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz zweryfikować konfigurację wtyczek, zwłaszcza Advanced Custom Fields. Priorytetowo traktuj monitorowanie i zabezpieczenie środowiska WordPress.