Вразливість Stored XSS у плагіні Sentence To SEO для WordPress
Вразливість Stored XSS у плагіні Sentence To SEO для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти через поле «Permanent keywords». Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.4 MEDIUM
- EPSS
- 25%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Sentence To SEO для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через поле «Permanent keywords» у версіях до 1.0 включно. Недостатня санітизація введених даних дозволяє адміністраторам впроваджувати довільний HTML/JavaScript у налаштування плагіна.
Бізнес-вплив
Ця вразливість може дозволити користувачам з правами адміністратора впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінки налаштувань плагіна. Це створює ризик компрометації облікових записів, викрадення сесій або інших атак на користувачів з доступом до адмінпанелі WordPress. Власникам інфраструктури слід врахувати потенційні наслідки для безпеки та цілісності системи.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Sentence To SEO та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до налаштувань плагіна лише довіреним адміністраторам, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна для зниження ризику.