Уразливість SmartCrawl WordPress SEO плагіна дозволяє неавторизоване впровадження ld+json опису

SmartCrawl WordPress SEO плагін до версії 3.10.2 має уразливість, що дозволяє неавторизованим користувачам змінювати ld+json схеми. Рекомендується оновлення.
CVE-2024-3287CVSS 5.3Web

Уразливість SmartCrawl WordPress SEO плагіна дозволяє неавторизоване впровадження ld+json опису

SmartCrawl WordPress SEO плагін до версії 3.10.2 має уразливість, що дозволяє неавторизованим користувачам змінювати ld+json схеми. Рекомендується оновлення.

CVSS
5.3 MEDIUM
EPSS
43.55%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SmartCrawl для WordPress, що виконує SEO перевірку та оптимізацію, має уразливість через відсутність перевірки прав у функції save_settings до версії 3.10.2 включно. Це дозволяє неавторизованим зловмисникам зберігати схеми типів ld+json, що може призвести до маніпуляцій із SEO-даними.

Бізнес-вплив

Для власників вебсайтів на базі WordPress, які використовують SmartCrawl, ця уразливість може спричинити некоректне відображення структурованих даних у пошукових системах, що негативно вплине на SEO-показники. Існує ризик втрати довіри користувачів через потенційне впровадження шкідливого або неправдивого контенту у метадані сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна SmartCrawl та встановити останню версію, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити доступ до функції збереження налаштувань, переглянути журнали активності на предмет підозрілих змін та мінімізувати експозицію сайту в мережі. Пріоритетно слід впровадити моніторинг змін SEO-даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки