Уразливість Stored XSS у плагіні All in One SEO для WordPress

Виявлено Stored XSS у плагіні All in One SEO для WordPress до версії 4.6.1.1, що дозволяє атаки користувачам з роллю контриб’ютора і вище.
CVE-2024-3368CVSS 6.1CMS

Уразливість Stored XSS у плагіні All in One SEO для WordPress

Виявлено Stored XSS у плагіні All in One SEO для WordPress до версії 4.6.1.1, що дозволяє атаки користувачам з роллю контриб’ютора і вище.

CVSS
6.1 MEDIUM
EPSS
29.48%
Активно використовується
немає в KEV
Продукт
all in one seo

Що відомо

Плагін All in One SEO для WordPress версій до 4.6.1.1 не перевіряє та не екранує деякі поля постів перед виведенням, що дозволяє користувачам з роллю контриб’ютора і вище виконувати атаки типу Stored Cross-Site Scripting.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру клієнтів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією контенту та потенційними атаками на відвідувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін All in One SEO до останньої версії, перевірити права доступу користувачів, обмежити ролі з можливістю редагування контенту, а також переглянути журнали безпеки на предмет підозрілої активності. Якщо оновлення недоступне, слід мінімізувати експозицію вразливих полів та посилити моніторинг системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки