Уразливість SEOPress: збережений XSS через параметри SEO заголовка та опису

SEOPress для WordPress має уразливість збереженого XSS у SEO параметрах. Оновіть плагін для захисту сайту від атак.
CVE-2024-1134CVSS 6.4CMS

Уразливість SEOPress: збережений XSS через параметри SEO заголовка та опису

SEOPress для WordPress має уразливість збереженого XSS у SEO параметрах. Оновіть плагін для захисту сайту від атак.

CVSS
6.4 MEDIUM
EPSS
17.49%
Активно використовується
немає в KEV
Продукт
seopress

Що відомо

Плагін SEOPress для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) у параметрах SEO заголовка та опису у версіях до 7.5.2.1 включно. Зловмисники з правами контриб'ютора або вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість може дозволити атаки типу XSS, що призведе до компрометації сесій користувачів, викрадення даних або поширення шкідливого коду через сайти на базі WordPress із встановленим плагіном SEOPress. Власники сайтів і ІТ-оператори повинні врахувати ризики для безпеки та довіри користувачів, особливо якщо на сайті є користувачі з правами контриб'ютора і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна SEOPress від виробника та застосувати їх якнайшвидше. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності, а також впровадити додаткові заходи фільтрації та санітизації введених даних на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки