Вразливість SEOPress (CVE-2024-1168): збережений XSS через URL соціального зображення

Вразливість збереженого XSS у SEOPress до версії 7.9 дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через URL соціальних зображень.
CVE-2024-1168CVSS 6.4CMS

Вразливість SEOPress (CVE-2024-1168): збережений XSS через URL соціального зображення

Вразливість збереженого XSS у SEOPress до версії 7.9 дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через URL соціальних зображень.

CVSS
6.4 MEDIUM
EPSS
29.61%
Активно використовується
немає в KEV
Продукт
seopress

Що відомо

Плагін SEOPress для WordPress має вразливість збереженого міжсайтового скриптингу (XSS) через недостатню обробку URL соціальних зображень у версіях до 7.9 включно. Атакувальники з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє автентифікованим користувачам із певними правами впроваджувати шкідливий код, що може призвести до компрометації сесій, викрадення даних або поширення шкідливих скриптів серед відвідувачів сайту. Власники сайтів на WordPress, що використовують SEOPress, мають оцінити ризики та пріоритетність оновлення для захисту користувачів і збереження репутації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна SEOPress і встановити їх, якщо доступні. Якщо патчів немає, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені URL зображень, аналізувати журнали на предмет підозрілої активності та зменшувати експозицію вразливих компонентів. Також варто інформувати команду безпеки про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки