Уразливість Stored XSS у плагіні All in One SEO для WordPress
Виявлено Stored XSS у плагіні All in One SEO для WordPress до версії 4.6.1.1, що дозволяє атаки користувачам з роллю контриб’ютора і вище.
- CVSS
- 6.1 MEDIUM
- EPSS
- 29.48%
- Активно використовується
- немає в KEV
- Продукт
- all in one seo
Що відомо
Плагін All in One SEO для WordPress версій до 4.6.1.1 не перевіряє та не екранує деякі поля постів перед виведенням, що дозволяє користувачам з роллю контриб’ютора і вище виконувати атаки типу Stored Cross-Site Scripting.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру клієнтів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією контенту та потенційними атаками на відвідувачів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін All in One SEO до останньої версії, перевірити права доступу користувачів, обмежити ролі з можливістю редагування контенту, а також переглянути журнали безпеки на предмет підозрілої активності. Якщо оновлення недоступне, слід мінімізувати експозицію вразливих полів та посилити моніторинг системи.