Luka XSS w wtyczce chrisy TFO Graphviz do WordPress (do wersji 1.9)

Wtyczka chrisy TFO Graphviz do WordPress do wersji 1.9 zawiera lukę XSS. Zalecana aktualizacja do wersji 1.10 w celu zabezpieczenia strony.
CVE-2015-10131CVSS 3.5Web

Luka XSS w wtyczce chrisy TFO Graphviz do WordPress (do wersji 1.9)

Wtyczka chrisy TFO Graphviz do WordPress do wersji 1.9 zawiera lukę XSS. Zalecana aktualizacja do wersji 1.10 w celu zabezpieczenia strony.

CVSS
3.5 LOW
EPSS
39.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka chrisy TFO Graphviz do WordPress w wersjach do 1.9 zawiera lukę umożliwiającą atak typu cross-site scripting (XSS) w funkcji admin_page_load/admin_page. Atak może zostać przeprowadzony zdalnie przez złośliwie spreparowane żądanie.

Wpływ biznesowy

Luka XSS może pozwolić atakującemu na wykonanie złośliwego kodu w kontekście przeglądarki administratora WordPress, co może prowadzić do kradzieży sesji lub innych działań na koncie. Choć ocena CVSS wskazuje na niskie ryzyko, organizacje powinny traktować tę lukę poważnie, zwłaszcza jeśli wtyczka jest aktywnie używana w środowisku produkcyjnym.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki chrisy TFO Graphviz do wersji 1.10 lub nowszej, gdzie luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego WordPress, monitorować logi pod kątem podejrzanej aktywności oraz stosować ogólne zasady bezpieczeństwa aplikacji webowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS