Categories: Новости

All In One SEO исправляет несколько сохраненных XSS-уязвимостей в версии 4.3.0

Wordfence опубликовал подробности о двух сохраненных XSS-уязвимостях, которые компания ответственно сообщила разработчикам плагина All In One SEO в январе 2023 года. Уязвимости потенциально затронули более 3 миллионов пользователей в версиях 4.2.9 и более ранних.

Одна уязвимость, получившая оценку CVSS 6,4 (средний), Wordfence приписывает недостаточной очистке ввода и экранированию вывода. Исследователи обнаружили, что это «позволяет аутентифицированным злоумышленникам с доступом на уровне Contributor или выше внедрять произвольные веб-скрипты на страницы, которые будут выполняться всякий раз, когда пользователь обращается к внедряемой странице».

Вторая уязвимость получила оценку 4,4 (средний) по шкале CVSS и требует от аутентифицированного злоумышленника наличия привилегий уровня администратора. Wordfence описал, как злоумышленники могут использовать эти уязвимости:

К сожалению, уязвимые версии этого плагина не могут избежать отправленных заголовков сайтов, метаописаний и других элементов во время создания сообщений и страниц, а также при изменении настроек плагина. Это дало возможность пользователям с доступом к редактору сообщений, таким как участники, вставлять вредоносный JavaScript в эти поля, которые выполнялись бы в браузере любого аутентифицированного пользователя, например администратора сайта, редактирующего такое сообщение или страницу.

Это вероятный сценарий, поскольку сообщения, написанные участниками, должны быть проверены и модерированы перед публикацией.

All In One SEO исправила обе уязвимости в версии 4.3.0, но на данный момент только 25,5% из 3+ миллионов пользователей плагинов обновились до последней версии, оставив примерно 3/4 пользователей плагина уязвимыми.

Журнал изменений плагина для версии 4.3.0 содержит краткое расплывчатое примечание о включенном исправлении безопасности: «Обновлено: дополнительное усиление безопасности». После исправления уязвимостей в версии 4.3.0 было выпущено еще два выпуска плагина.

writer

Recent Posts

Плагин Delete Me для WordPress помогает владельцам веб-сайтов предоставить право на забвение GDPR

Поскольку до крайнего срока соблюдения GDPR ЕС осталось всего 178 дней , многие владельцы сайтов…

2 года ago

Команда Gutenberg наращивает юзабилити-тестирование в WordCamp US

Команда Gutenberg создаст станцию ​​тестирования удобства использования в WordCamp US, где посетители смогут принять участие…

2 года ago

Плагин распространителя теперь в бета-версии: новое решение для синдикации контента WordPress от 10up

Сегодня компания 10up опубликовала предварительную версию своего плагина Distributor , нового решения для синдикации контента…

2 года ago

Gutenberg 1.8 добавляет большую расширяемость для разработчиков плагинов

На этой неделе был выпущен Gutenberg 1.8 с несколькими заметными улучшениями, которые предоставят разработчикам плагинов…

2 года ago

Gutenberg 15.5 представляет экспериментальную поддержку разметки сетки

На этой неделе был выпущен Gutenberg 15.5 с новыми функциями и улучшениями возможностей полнофункционального редактирования…

2 года ago

DesktopServer 3.8.4 включает подарок сообществу

DesktopServer выпустил версию 3.8.4 своего программного обеспечения для локальной разработки. Эта версия включает в себя…

2 года ago