Уразливість Cross-Site Scripting у плагіні SEOPress для WordPress
SEOPress до 7.3 має уразливість XSS, що дозволяє адміністраторам виконувати шкідливі скрипти. Оновіть плагін для захисту сайту.
- CVSS
- 4.8 MEDIUM
- EPSS
- 32.86%
- Активно використовується
- немає в KEV
- Продукт
- seopress
Що відомо
У плагіні SEOPress для WordPress версій до 7.3 не відбувається належне очищення та екранування деяких налаштувань, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки Cross-Site Scripting навіть при забороні unfiltered_html.
Бізнес-вплив
Ця уразливість може бути використана адміністраторами для впровадження шкідливого коду, що може призвести до компрометації веб-сайту або викрадення сесій користувачів. Власники сайтів на базі WordPress повинні враховувати ризики, пов’язані з потенційним виконанням небезпечних скриптів, що може вплинути на довіру користувачів та безпеку даних.
Рекомендовані дії адміністратора
Рекомендується оновити плагін SEOPress до версії 7.3 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів з високими привілеями, перевірити налаштування безпеки, провести аудит логів на наявність підозрілої активності та розглянути можливість тимчасового зменшення експозиції сайту.