Уразливість у WP SEO Structured Data Schema дозволяє зберігання XSS через параметр 'Price Range'
Збережений XSS у плагіні WP SEO Structured Data Schema через параметр 'Price Range' дозволяє атакувати адміністраторів WordPress. Оновіть плагін для захисту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.17%
- Активно використовується
- немає в KEV
- Продукт
- wp seo structured data schema
Що відомо
Плагін WP SEO Structured Data Schema для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'Price Range' у версіях до 2.7.11 включно. Атакувальники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при відкритті сторінки налаштувань плагіна адміністратором.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам виконувати довільний код у контексті браузера адміністратора сайту, що може призвести до компрометації облікових записів, зміни налаштувань або подальших атак на інфраструктуру. Власники сайтів на WordPress, які використовують цей плагін, повинні розглядати цю загрозу як середнього рівня, оскільки вона вимагає автентифікації з рівнем Contributor і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP SEO Structured Data Schema від розробника та встановити їх при доступності. Якщо оновлення недоступні, слід обмежити доступ користувачів до ролей Contributor і вище, провести аудит журналів доступу на предмет підозрілої активності та мінімізувати експозицію сторінки налаштувань плагіна. Також варто впровадити додаткові заходи фільтрації введених даних.