Уразливість Stored XSS у плагіні Rank Math SEO з AI для WordPress

Виявлено Stored XSS у плагіні Rank Math SEO з AI для WordPress до версії 1.0.218. Рекомендується оновлення та обмеження прав користувачів.
CVE-2024-4617CVSS 6.4Web

Уразливість Stored XSS у плагіні Rank Math SEO з AI для WordPress

Виявлено Stored XSS у плагіні Rank Math SEO з AI для WordPress до версії 1.0.218. Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
29.68%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Rank Math SEO з AI для WordPress версій до 1.0.218 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'id' через недостатню санітизацію введених даних. Атакувальники з правами не нижче рівня контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти, що можуть викрадати сесійні дані або виконувати небажані дії від імені користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних і зниженням довіри користувачів. Важливо своєчасно виявляти та усувати такі загрози для збереження безпеки веб-ресурсів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Rank Math SEO з AI і встановити їх, якщо доступні. Якщо оновлення відсутні, обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності та мінімізуйте вплив шляхом зменшення доступу до функцій плагіна. Впроваджуйте додаткові заходи безпеки, такі як веб-фаєрволи і моніторинг трафіку.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки