Уразливість Stored XSS у плагіні All in One SEO для WordPress

Виявлено Stored XSS у плагіні All in One SEO для WordPress версій до 4.6.0. Рекомендується оновлення та обмеження доступу для захисту сайту.
CVE-2024-3554CVSS 6.4CMS

Уразливість Stored XSS у плагіні All in One SEO для WordPress

Виявлено Stored XSS у плагіні All in One SEO для WordPress версій до 4.6.0. Рекомендується оновлення та обмеження доступу для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
37.25%
Активно використовується
немає в KEV
Продукт
all in one seo

Що відомо

Плагін All in One SEO для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткодів у версіях до 4.6.0 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам із обліковим записом контриб’ютора або вище впроваджувати шкідливий код, що може призвести до компрометації даних користувачів або порушення роботи сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів та зазнати репутаційних збитків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на ознаки експлуатації, а також зменшити експозицію плагіна шляхом тимчасового відключення або обмеження функціоналу шорткодів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки