Уразливість Reflected XSS у плагіні Yoast SEO для WordPress

Виявлено Reflected XSS у плагіні Yoast SEO для WordPress до версії 22.5. Рекомендується оновлення та моніторинг безпеки сайту.
CVE-2024-4041CVSS 6.1Web

Уразливість Reflected XSS у плагіні Yoast SEO для WordPress

Виявлено Reflected XSS у плагіні Yoast SEO для WordPress до версії 22.5. Рекомендується оновлення та моніторинг безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
53.84%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Yoast SEO для WordPress містить уразливість відображеного міжсайтового скриптингу (Reflected XSS) через URL-адреси у всіх версіях до 22.5 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які можуть виконуватися, якщо користувача обманом змусити натиснути на спеціально сформоване посилання.

Бізнес-вплив

Уразливість може призвести до компрометації безпеки користувачів сайту, включно з викраденням сесій або виконанням небажаних дій від їх імені. Для власників і операторів веб-інфраструктури це означає підвищений ризик атак, що можуть вплинути на довіру користувачів і безперебійну роботу сервісів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Yoast SEO і застосувати їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити зовнішній доступ до вразливих функцій, ретельно контролювати журнали подій на предмет підозрілої активності та інформувати користувачів про потенційні ризики. Також варто впровадити додаткові заходи безпеки, такі як веб-фільтри та захист від XSS.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки