Вразливість Stored XSS у плагіні SEO від Squirrly SEO для WordPress
Вразливість Stored XSS у плагіні SEO від Squirrly SEO дозволяє адміністраторам впроваджувати шкідливі скрипти на багатосайтових WordPress інсталяціях.
- CVSS
- 4.4 MEDIUM
- EPSS
- 39.85%
- Активно використовується
- немає в KEV
- Продукт
- seo plugin by squirrly seo
Що відомо
Плагін SEO від Squirrly SEO для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Це дозволяє автентифікованим користувачам з правами адміністратора впроваджувати довільні скрипти, які виконуються при доступі до уражених сторінок.
Бізнес-вплив
Вразливість впливає на багатосайтові інсталяції WordPress або ті, де параметр unfiltered_html вимкнено. Зловмисники з правами адміністратора можуть впроваджувати шкідливі скрипти, що загрожує безпеці користувачів та цілісності сайту. Це може призвести до компрометації даних або порушення роботи вебресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на наявність підозрілої активності, а також зменшити експозицію уразливих інсталяцій. Особливу увагу приділіть багатосайтовим конфігураціям та налаштуванням unfiltered_html.