Вразливість збереженого XSS у плагіні Rank Math SEO для WordPress

Вразливість збереженого XSS у плагіні Rank Math SEO для WordPress до версії 1.0.219 може дозволити атаки через налаштування. Рекомендується оновлення.
CVE-2024-4627CVSS 5.4CMS

Вразливість збереженого XSS у плагіні Rank Math SEO для WordPress

Вразливість збереженого XSS у плагіні Rank Math SEO для WordPress до версії 1.0.219 може дозволити атаки через налаштування. Рекомендується оновлення.

CVSS
5.4 MEDIUM
EPSS
31.67%
Активно використовується
немає в KEV
Продукт
seo

Що відомо

Плагін Rank Math SEO для WordPress версій до 1.0.219 не очищує налаштування, що може дозволити користувачам із доступом до Загальних налаштувань виконувати атаки збереженого міжсайтового скриптингу (Stored XSS). Це можливо навіть без права unfiltered_html, наприклад, у мультисайтових конфігураціях.

Бізнес-вплив

Ця вразливість може призвести до виконання шкідливого коду в браузерах адміністраторів або користувачів із доступом до налаштувань, що загрожує компрометацією сайту, викраденням сесій або зміною контенту. Власники сайтів на WordPress, які використовують Rank Math SEO, мають оцінити ризики, особливо якщо доступ до налаштувань надано користувачам із нижчими ролями.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Rank Math SEO до останньої версії, де ця вразливість усунена. Якщо оновлення неможливе, слід обмежити доступ до Загальних налаштувань лише довіреним адміністраторам, перевірити налаштування ролей у Role Manager, а також переглянути журнали на предмет підозрілої активності. Загалом, слід дотримуватися найкращих практик безпеки WordPress.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки