Вразливість Stored XSS у плагіні SEO від Squirrly SEO для WordPress

Вразливість Stored XSS у плагіні SEO від Squirrly SEO дозволяє адміністраторам впроваджувати шкідливі скрипти на багатосайтових WordPress інсталяціях.
CVE-2024-0597CVSS 4.4CMS

Вразливість Stored XSS у плагіні SEO від Squirrly SEO для WordPress

Вразливість Stored XSS у плагіні SEO від Squirrly SEO дозволяє адміністраторам впроваджувати шкідливі скрипти на багатосайтових WordPress інсталяціях.

CVSS
4.4 MEDIUM
EPSS
39.85%
Активно використовується
немає в KEV
Продукт
seo plugin by squirrly seo

Що відомо

Плагін SEO від Squirrly SEO для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Це дозволяє автентифікованим користувачам з правами адміністратора впроваджувати довільні скрипти, які виконуються при доступі до уражених сторінок.

Бізнес-вплив

Вразливість впливає на багатосайтові інсталяції WordPress або ті, де параметр unfiltered_html вимкнено. Зловмисники з правами адміністратора можуть впроваджувати шкідливі скрипти, що загрожує безпеці користувачів та цілісності сайту. Це може призвести до компрометації даних або порушення роботи вебресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на наявність підозрілої активності, а також зменшити експозицію уразливих інсталяцій. Особливу увагу приділіть багатосайтовим конфігураціям та налаштуванням unfiltered_html.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки