Вразливість збереженого XSS у Rank Math SEO з AI (CVE-2024-4335)

Вразливість Stored XSS у плагіні Rank Math SEO with AI дозволяє впроваджувати шкідливі скрипти через параметр 'textAlign'. Оновіть плагін для безпеки сайту.
CVE-2024-4335CVSS 6.4Web

Вразливість збереженого XSS у Rank Math SEO з AI (CVE-2024-4335)

Вразливість Stored XSS у плагіні Rank Math SEO with AI дозволяє впроваджувати шкідливі скрипти через параметр 'textAlign'. Оновіть плагін для безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
35.15%
Активно використовується
немає в KEV
Продукт
seo

Що відомо

Плагін Rank Math SEO with AI для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'textAlign' у версіях до 1.0.217 включно. Атакуючі з правами контриб'ютора і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє автентифікованим користувачам із правами контриб'ютора і вище впроваджувати довготривалі шкідливі скрипти, що може призвести до компрометації облікових записів користувачів, викрадення сесій або інших атак на відвідувачів сайту. Власники веб-ресурсів повинні врахувати потенційний ризик для безпеки користувачів і репутації сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Rank Math SEO та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації та зменшити експозицію вразливих параметрів. Також варто впровадити додаткові заходи з фільтрації та екранування введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки