WordPress SEO Ultimate plugin script beszúrásos sérülékenység

CH azonosító

CH-5424

Angol cím

WordPress SEO Ultimate Plugin "_su_rich_snippet_review_item" Script Insertion Vulnerability

Felfedezés dátuma

2011.08.21.

Súlyosság

Alacsony

Érintett rendszerek

SEO Ultimate Plugin
WordPress

Érintett verziók

WordPress SEO Ultimate Plugin 6.x

Összefoglaló

A WordPress SEO Ultimate plugin-jének sérülékenysége vált ismertté, amelyet kihasználva a támadók script beszúrásos (script insertion) támadásokat hajthatnak végre.

Leírás

A wp-admin/post.php részére (hozzászólás szerkesztésekor) a “_su_rich_snippet_review_item” paraméteren keresztül átadott bemeneti adat nincs megfelelően megtisztítva, mielőtt felhasználásra kerülne. Ezt kihasználva, tetszőleges HTML és script kód futtatása lehetséges, a felhasználó böngészőjének munkamenetében, az érintett oldal vonatkozásában, a kártékony adat megtekintése közben.

A sérülékenység sikeres kihasználása hozzászólás szerkesztési jogosultságot igényel.

A sérülékenység a 6.9.1 verzióban vált ismertté. Korábbi verziók is érintettek lehetnek.

Megoldás

Frissítsen a legújabb verzióra

Hivatkozások

Gyártói referencia: wordpress.org
SECUNIA 45731


Legfrissebb sérülékenységek
CVE-2025-55182 – Meta React Server Components Remote Code Execution sérülékenysége
CVE-2025-59505 – Windows Smart Card Reader Elevation of Privilege sérülékenysége
CVE-2025-59511 – Windows WLAN Service Elevation of Privilege sérülékenysége
CVE-2021-26828 – OpenPLC ScadaBR Unrestricted Upload of File with Dangerous Type sérülékenysége
CVE‑2025‑13486 – WordPress Advanced Custom Fields: Extended plugin sérülékenység
CVE-2025-8489 – WordPress King Addons for Elementor plugin sérülékenysége
CVE-2025-9491 – Microsoft Windows LNK File UI Misrepresentation Remote Code Execution sebezhetősége
CVE-2024-53104 – Linux Kernel sérülékenysége
CVE-2021-26829 – OpenPLC ScadaBR Cross-site Scripting sérülékenysége
CVE-2024-53375 – TP-Link sérülékenysége
Tovább a sérülékenységekhez »