Уразливість у плагіні Ultimate Noindex Nofollow Tool II для WordPress

Виявлено середню уразливість XSS у плагіні Ultimate Noindex Nofollow Tool II для WordPress версій до 1.3.6. Рекомендується оновлення для захисту сайту.
CVE-2024-1663CVSS 4.8CMS

Уразливість у плагіні Ultimate Noindex Nofollow Tool II для WordPress

Виявлено середню уразливість XSS у плагіні Ultimate Noindex Nofollow Tool II для WordPress версій до 1.3.6. Рекомендується оновлення для захисту сайту.

CVSS
4.8 MEDIUM
EPSS
18.32%
Активно використовується
немає в KEV
Продукт
ultimate noindex nofollow tool ii

Що відомо

Плагін Ultimate Noindex Nofollow Tool II для WordPress версій до 1.3.6 не очищує та не екранує деякі налаштування, що може дозволити користувачам з високими привілеями, наприклад адміністраторам, виконувати збережені XSS-атаки навіть при забороні можливості unfiltered_html.

Бізнес-вплив

Ця уразливість може бути використана адміністраторами для впровадження шкідливого коду, що потенційно загрожує безпеці сайту, особливо у мультисайтових установках WordPress. Вразливість середньої критичності вимагає уваги для запобігання можливим атакам, які можуть вплинути на цілісність і довіру до вебресурсу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Ultimate Noindex Nofollow Tool II і встановити версію 1.3.6 або новішу. Якщо оновлення неможливе, слід обмежити доступ до налаштувань плагіна лише довіреним користувачам та переглянути журнали безпеки на предмет підозрілої активності. Загалом, рекомендується зменшити експозицію вразливого функціоналу та регулярно контролювати безпеку сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки