Вразливість збереженого XSS у Rank Math SEO з AI (CVE-2024-4335)
Вразливість Stored XSS у плагіні Rank Math SEO with AI дозволяє впроваджувати шкідливі скрипти через параметр 'textAlign'. Оновіть плагін для безпеки сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 35.15%
- Активно використовується
- немає в KEV
- Продукт
- seo
Що відомо
Плагін Rank Math SEO with AI для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'textAlign' у версіях до 1.0.217 включно. Атакуючі з правами контриб'ютора і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє автентифікованим користувачам із правами контриб'ютора і вище впроваджувати довготривалі шкідливі скрипти, що може призвести до компрометації облікових записів користувачів, викрадення сесій або інших атак на відвідувачів сайту. Власники веб-ресурсів повинні врахувати потенційний ризик для безпеки користувачів і репутації сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Rank Math SEO та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації та зменшити експозицію вразливих параметрів. Також варто впровадити додаткові заходи з фільтрації та екранування введених даних.