Уразливість Stored XSS у плагіні SEO від Squirrly SEO

Виявлено Stored XSS у плагіні SEO від Squirrly SEO для WordPress до версії 12.3.21, що може призвести до захоплення облікових записів редакторів.
CVE-2024-10515CVSS 3.5CMS

Уразливість Stored XSS у плагіні SEO від Squirrly SEO

Виявлено Stored XSS у плагіні SEO від Squirrly SEO для WordPress до версії 12.3.21, що може призвести до захоплення облікових записів редакторів.

CVSS
3.5 LOW
EPSS
22.62%
Активно використовується
немає в KEV
Продукт
seo plugin by squirrly seo

Що відомо

У плагіні SEO від Squirrly SEO для WordPress версій до 12.3.21 виявлено уразливість, що дозволяє зловмисникам впроваджувати збережений XSS-скрипт від імені редактора. Це може призвести до несанкціонованого захоплення облікового запису через бекдор.

Бізнес-вплив

Для власників вебсайтів на базі WordPress із встановленим плагіном SEO від Squirrly SEO існує ризик компрометації редакторських облікових записів. Зловмисники можуть впроваджувати шкідливий код, що створює загрозу безпеці контенту та потенційно відкриває шлях до подальших атак на сайт і його користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна SEO від Squirrly SEO та встановити останню версію. Якщо оновлення недоступні, слід обмежити права редакторів, провести аудит журналів безпеки на наявність підозрілої активності та зменшити експозицію сайту до мінімуму. Пріоритезуйте оновлення та моніторинг для запобігання можливим атакам.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки