Уразливість XSS у плагіні Yoast Duplicate-Post для WordPress

Виявлено XSS у Yoast Duplicate-Post 3.2.3, що дозволяє виконувати шкідливі скрипти в адмінпанелі WordPress. Рекомендується оновлення та обмеження доступу.
CVE-2019-25314CVSS 4.8CMS

Уразливість XSS у плагіні Yoast Duplicate-Post для WordPress

Виявлено XSS у Yoast Duplicate-Post 3.2.3, що дозволяє виконувати шкідливі скрипти в адмінпанелі WordPress. Рекомендується оновлення та обмеження доступу.

CVSS
4.8 MEDIUM
EPSS
10.95%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Yoast Duplicate-Post версії 3.2.3 має вразливість постійного міжсайтового скриптингу (XSS) у параметрах налаштувань. Зловмисники можуть впроваджувати шкідливі скрипти у поля префікса, суфікса заголовка, порядку меню та чорного списку для виконання довільного JavaScript в адміністративному інтерфейсі.

Бізнес-вплив

Ця вразливість може дозволити атакам виконувати небажані скрипти в адмінпанелі WordPress, що загрожує безпеці сайту та може призвести до компрометації облікових записів або зміни налаштувань. Власники сайтів повинні оцінити ризики та вжити заходів для захисту адміністративних інтерфейсів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ до адміністративної панелі, ретельно перевіряйте журнали безпеки на підозрілі дії та мінімізуйте використання вразливих параметрів у налаштуваннях плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки