Уразливість у плагіні SEOPress для WordPress дозволяє XSS-атаки
SEOPress до 7.8 має уразливість XSS, що дозволяє контриб’юторам виконувати збережені скрипти. Оновіть плагін для захисту сайту.
- CVSS
- 5.0 MEDIUM
- EPSS
- 26.16%
- Активно використовується
- немає в KEV
- Продукт
- seopress
Що відомо
Плагін SEOPress для WordPress версій до 7.8 не очищує та не екранує деякі налаштування постів, що може дозволити користувачам з високими привілеями, наприклад, контриб’юторам, виконувати збережені XSS-атаки.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що впливає на безпеку даних і довіру користувачів. Власники сайтів на WordPress, які використовують SEOPress, повинні врахувати ризики компрометації через зловмисні скрипти, особливо якщо на сайті є користувачі з правами контриб’ютора.
Рекомендовані дії адміністратора
Рекомендується оновити плагін SEOPress до версії 7.8 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів, перевірити журнали на наявність підозрілої активності та мінімізувати можливість введення шкідливого коду через налаштування постів.