Вразливість збереженого XSS у плагіні Rank Math SEO для WordPress
Вразливість збереженого XSS у плагіні Rank Math SEO для WordPress до версії 1.0.219 може дозволити атаки через налаштування. Рекомендується оновлення.
- CVSS
- 5.4 MEDIUM
- EPSS
- 31.67%
- Активно використовується
- немає в KEV
- Продукт
- seo
Що відомо
Плагін Rank Math SEO для WordPress версій до 1.0.219 не очищує налаштування, що може дозволити користувачам із доступом до Загальних налаштувань виконувати атаки збереженого міжсайтового скриптингу (Stored XSS). Це можливо навіть без права unfiltered_html, наприклад, у мультисайтових конфігураціях.
Бізнес-вплив
Ця вразливість може призвести до виконання шкідливого коду в браузерах адміністраторів або користувачів із доступом до налаштувань, що загрожує компрометацією сайту, викраденням сесій або зміною контенту. Власники сайтів на WordPress, які використовують Rank Math SEO, мають оцінити ризики, особливо якщо доступ до налаштувань надано користувачам із нижчими ролями.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Rank Math SEO до останньої версії, де ця вразливість усунена. Якщо оновлення неможливе, слід обмежити доступ до Загальних налаштувань лише довіреним адміністраторам, перевірити налаштування ролей у Role Manager, а також переглянути журнали на предмет підозрілої активності. Загалом, слід дотримуватися найкращих практик безпеки WordPress.