Вразливість SEOPress (CVE-2024-1168): збережений XSS через URL соціального зображення
Вразливість збереженого XSS у SEOPress до версії 7.9 дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через URL соціальних зображень.
- CVSS
- 6.4 MEDIUM
- EPSS
- 29.61%
- Активно використовується
- немає в KEV
- Продукт
- seopress
Що відомо
Плагін SEOPress для WordPress має вразливість збереженого міжсайтового скриптингу (XSS) через недостатню обробку URL соціальних зображень у версіях до 7.9 включно. Атакувальники з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє автентифікованим користувачам із певними правами впроваджувати шкідливий код, що може призвести до компрометації сесій, викрадення даних або поширення шкідливих скриптів серед відвідувачів сайту. Власники сайтів на WordPress, що використовують SEOPress, мають оцінити ризики та пріоритетність оновлення для захисту користувачів і збереження репутації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна SEOPress і встановити їх, якщо доступні. Якщо патчів немає, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені URL зображень, аналізувати журнали на предмет підозрілої активності та зменшувати експозицію вразливих компонентів. Також варто інформувати команду безпеки про потенційні ризики.