Уразливість Stored XSS у плагіні SEO Manager для WordPress (CVE-2024-9521)

Уразливість Stored XSS у плагіні SEO Manager для WordPress до версії 1.9 дозволяє впроваджувати шкідливі скрипти користувачам з правами контриб’ютора і вище.
CVE-2024-9521CVSS 6.4Web

Уразливість Stored XSS у плагіні SEO Manager для WordPress (CVE-2024-9521)

Уразливість Stored XSS у плагіні SEO Manager для WordPress до версії 1.9 дозволяє впроваджувати шкідливі скрипти користувачам з правами контриб’ютора і вище.

CVSS
6.4 MEDIUM
EPSS
20.52%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SEO Manager для WordPress версій до 1.9 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування вхідних даних у метаданих постів. Атакуючі з правами не нижче рівня контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані, змінити контент або виконати інші шкідливі дії від імені користувачів. Власники сайтів на WordPress із встановленим плагіном SEO Manager повинні врахувати ризики компрометації даних та репутації, особливо якщо на сайті є користувачі з правами контриб’ютора і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна SEO Manager від розробника та встановити їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, перевірте журнали на ознаки експлуатації, а також розгляньте тимчасове відключення плагіна. Загалом, слід посилити валідацію та екранування користувацьких даних на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки