Уразливість Stored XSS у плагіні SEO Alert для WordPress
Плагін SEO Alert WordPress до 1.59 має уразливість Stored XSS, що дозволяє атаки навіть без unfiltered_html. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 4.8 MEDIUM
- EPSS
- 38.16%
- Активно використовується
- немає в KEV
- Продукт
- seo alert
Що відомо
Плагін SEO Alert для WordPress версії до 1.59 не очищує налаштування належним чином, що дозволяє адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть без прав unfiltered_html, наприклад у мультисайтових середовищах.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що загрожує компрометацією облікових записів та даних. Власники сайтів на базі WordPress з плагіном SEO Alert повинні врахувати ризики, особливо у випадках, коли адміністратори мають високі привілеї. Відсутність належної фільтрації може вплинути на довіру користувачів і безпеку інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна SEO Alert від розробника та встановити їх. Якщо оновлення недоступні, обмежте права користувачів з високими привілеями, перегляньте журнали безпеки на предмет підозрілої активності та мінімізуйте експозицію плагіна. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.