Уразливість у плагіні SEOPress для WordPress дозволяє XSS-атаки

SEOPress до 7.8 має уразливість XSS, що дозволяє контриб’юторам виконувати збережені скрипти. Оновіть плагін для захисту сайту.
CVE-2024-4899CVSS 5.0CMS

Уразливість у плагіні SEOPress для WordPress дозволяє XSS-атаки

SEOPress до 7.8 має уразливість XSS, що дозволяє контриб’юторам виконувати збережені скрипти. Оновіть плагін для захисту сайту.

CVSS
5.0 MEDIUM
EPSS
26.16%
Активно використовується
немає в KEV
Продукт
seopress

Що відомо

Плагін SEOPress для WordPress версій до 7.8 не очищує та не екранує деякі налаштування постів, що може дозволити користувачам з високими привілеями, наприклад, контриб’юторам, виконувати збережені XSS-атаки.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що впливає на безпеку даних і довіру користувачів. Власники сайтів на WordPress, які використовують SEOPress, повинні врахувати ризики компрометації через зловмисні скрипти, особливо якщо на сайті є користувачі з правами контриб’ютора.

Рекомендовані дії адміністратора

Рекомендується оновити плагін SEOPress до версії 7.8 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів, перевірити журнали на наявність підозрілої активності та мінімізувати можливість введення шкідливого коду через налаштування постів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки