Уразливість Stored XSS у плагіні SEO Alert для WordPress

Плагін SEO Alert WordPress до 1.59 має уразливість Stored XSS, що дозволяє атаки навіть без unfiltered_html. Рекомендується оновлення та перевірка безпеки.
CVE-2023-2225CVSS 4.8CMS

Уразливість Stored XSS у плагіні SEO Alert для WordPress

Плагін SEO Alert WordPress до 1.59 має уразливість Stored XSS, що дозволяє атаки навіть без unfiltered_html. Рекомендується оновлення та перевірка безпеки.

CVSS
4.8 MEDIUM
EPSS
38.16%
Активно використовується
немає в KEV
Продукт
seo alert

Що відомо

Плагін SEO Alert для WordPress версії до 1.59 не очищує налаштування належним чином, що дозволяє адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть без прав unfiltered_html, наприклад у мультисайтових середовищах.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що загрожує компрометацією облікових записів та даних. Власники сайтів на базі WordPress з плагіном SEO Alert повинні врахувати ризики, особливо у випадках, коли адміністратори мають високі привілеї. Відсутність належної фільтрації може вплинути на довіру користувачів і безпеку інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна SEO Alert від розробника та встановити їх. Якщо оновлення недоступні, обмежте права користувачів з високими привілеями, перегляньте журнали безпеки на предмет підозрілої активності та мінімізуйте експозицію плагіна. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки