Уразливість Stored XSS у плагіні Schema & Structured Data for WP & AMP

Stored XSS у плагіні Schema & Structured Data for WP & AMP до версії 1.33 дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
CVE-2024-5582CVSS 6.4Web

Уразливість Stored XSS у плагіні Schema & Structured Data for WP & AMP

Stored XSS у плагіні Schema & Structured Data for WP & AMP до версії 1.33 дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.

CVSS
6.4 MEDIUM
EPSS
31.08%
Активно використовується
немає в KEV
Продукт
schema \& structured data for wp \& amp

Що відомо

Плагін Schema & Structured Data for WP & AMP для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибуту 'url' у віджеті Q&A Block у версіях до 1.33 включно. Атакувальники з рівнем доступу не нижче контриб’ютора можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами контриб’ютора та вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій користувачів, викрадення даних або подальших атак на вебсайт. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на наявність підозрілої активності та мінімізувати вплив шляхом зменшення доступу до віджету Q&A Block. Також варто регулярно моніторити безпекові повідомлення від виробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки