Уразливість Stored XSS у плагіні All in One SEO для WordPress
Виявлено Stored XSS у плагіні All in One SEO для WordPress версій до 4.6.0. Рекомендується оновлення та обмеження доступу для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 37.25%
- Активно використовується
- немає в KEV
- Продукт
- all in one seo
Що відомо
Плагін All in One SEO для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткодів у версіях до 4.6.0 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам із обліковим записом контриб’ютора або вище впроваджувати шкідливий код, що може призвести до компрометації даних користувачів або порушення роботи сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів та зазнати репутаційних збитків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на ознаки експлуатації, а також зменшити експозицію плагіна шляхом тимчасового відключення або обмеження функціоналу шорткодів.