Уразливість Stored XSS у плагіні BoldGrid Easy SEO для WordPress

Stored XSS у плагіні BoldGrid Easy SEO (до версії 1.6.13) дозволяє впроваджувати скрипти через метаопис. Рекомендується оновлення та обмеження прав.
CVE-2024-1692CVSS 6.4CMS

Уразливість Stored XSS у плагіні BoldGrid Easy SEO для WordPress

Stored XSS у плагіні BoldGrid Easy SEO (до версії 1.6.13) дозволяє впроваджувати скрипти через метаопис. Рекомендується оновлення та обмеження прав.

CVSS
6.4 MEDIUM
EPSS
26.05%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін BoldGrid Easy SEO для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через поле метаопису у версіях до 1.6.13 включно. Атакувальники з правами не нижче рівня контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами контриб’ютора та вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сторінок. Це підвищує ризик компрометації сайту та негативно впливає на довіру користувачів і репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит введених метаданих, посилити моніторинг логів на підозрілі дії та мінімізувати експозицію вразливих сторінок.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки