Вразливість збереженого XSS у плагіні Rank Math SEO для WordPress
Вразливість Stored XSS у плагіні Rank Math SEO дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через блок HowTo.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.46%
- Активно використовується
- немає в KEV
- Продукт
- seo
Що відомо
Плагін Rank Math SEO з AI SEO Tools для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибути блоку HowTo у версіях до 1.0.214 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Вразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що загрожує компрометацією облікових даних, викраденням сесій або іншими атаками. Для власників сайтів на WordPress це означає підвищений ризик безпеки, особливо якщо доступ мають кілька користувачів із правами редагування контенту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Rank Math SEO та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.