WordPress-Plugin "All in One SEO" anfällig für Cross Site Scripting Angriffe

Table of Contents

Eine schwerwiegende Sicherheitslücke wurde im weit verbreiteten WordPress-Plugin “All in One SEO” entdeckt, das mehr als 3 Millionen Installationen zählt. Diese Schwachstelle, gekennzeichnet als CVE-2024-3368, ermöglicht Angreifern die Ausführung von schädlichem Code durch gespeicherte Cross-Site Scripting (XSS)-Angriffe. Dies könnte zur Erstellung von Administrator-Accounts durch Beitragsautoren führen, betroffen sind alle All in One SEO Versionen älter als 4.6.1.1.

In Folge der Schwachstelle lässt sich beliebiger JavaScript-Code im Kontext eines WordPress-Beitrags auszuführen. Diese Lücke gewährt unautorisierten Zugriff auf Admin-Privilegien und gefährdet Millionen von Websites.

Empfehlungen zur Verbesserung der Sicherheit:

  • Aktualisieren Sie das All in One SEO-Plugin auf die neueste Version.
  • Führen Sie regelmäßige Sicherheitsüberprüfungen durch.
  • Implementieren Sie robuste Zugangskontrollen.
  • Setzen Sie Web Application Firewalls (WAFs) ein, um XSS-Angriffe und andere Bedrohungen zu verhindern.

Weitere Informationen finden Sie in der WPScan-Datenbank. Nutzer des Plugins sollten umgehend Maßnahmen ergreifen, um diese Sicherheitslücke zu schließen und ihre Websites zu schützen.

Related Posts

Sonatype Nexus Repository 3: Path Traversal ermöglicht Zugriff auf Systemdateien

Am 16. Mai 2024 veröffentlichte Sonatype eine Sicherheitswarnung im Nexus Repository 3 über eine Schwachstelle, die es einem nicht authentifizierten Angreifer ermöglicht, auf Systemdateien zuzugreifen, indem er eine speziell gestaltete URL verwendet. Diese Schwachstelle betrifft alle bisherigen Versionen von Sonatype Nexus Repository 3.x OSS/Pro bis einschließlich Version 3.68.0 und wurde in der Version 3.68.1 behoben. Sonatype Nexus Repository ist ein Repository Manager für Binaries und Build Artifakte.

Read More

Kritische Sicherheitslücke im Fluent Forms Plugin für WordPress entdeckt

Eine kritische Sicherheitslücke wurde im beliebten WordPress-Plugin „Contact Form Plugin by Fluent Forms for Quiz, Survey, and Drag & Drop WP Form Builder“ entdeckt. Diese Schwachstelle CVE-2024-2771 betrifft alle Versionen bis einschließlich 5.1.16 und ermöglicht es Angreifern, ohne Authentifizierung auf bestimmte Einstellungen des Plugins zuzugreifen und Berechtigungen zu eskalieren.

Read More

Hardcoded Credentials in Seriell zu Ethernet Konverter Westermo EDW-100

Westermo hat eine Sicherheitswarnung für den EDW-100 herausgegeben, das als Seriell-zu-Ethernet-Konverter für RS-232, RS-422 und RS-485 Geräte fungiert. Diese Warnung betrifft alle Versionen des EDW-100 und identifiziert mehrere schwerwiegende Sicherheitslücken, die das Gerät anfällig für unbefugten Zugriff machen.

Read More