Уразливість Cross-Site Scripting у плагіні SEOPress для WordPress

SEOPress до 7.3 має уразливість XSS, що дозволяє адміністраторам виконувати шкідливі скрипти. Оновіть плагін для захисту сайту.
CVE-2023-6290CVSS 4.8CMS

Уразливість Cross-Site Scripting у плагіні SEOPress для WordPress

SEOPress до 7.3 має уразливість XSS, що дозволяє адміністраторам виконувати шкідливі скрипти. Оновіть плагін для захисту сайту.

CVSS
4.8 MEDIUM
EPSS
32.86%
Активно використовується
немає в KEV
Продукт
seopress

Що відомо

У плагіні SEOPress для WordPress версій до 7.3 не відбувається належне очищення та екранування деяких налаштувань, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки Cross-Site Scripting навіть при забороні unfiltered_html.

Бізнес-вплив

Ця уразливість може бути використана адміністраторами для впровадження шкідливого коду, що може призвести до компрометації веб-сайту або викрадення сесій користувачів. Власники сайтів на базі WordPress повинні враховувати ризики, пов’язані з потенційним виконанням небезпечних скриптів, що може вплинути на довіру користувачів та безпеку даних.

Рекомендовані дії адміністратора

Рекомендується оновити плагін SEOPress до версії 7.3 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів з високими привілеями, перевірити налаштування безпеки, провести аудит логів на наявність підозрілої активності та розглянути можливість тимчасового зменшення експозиції сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки