Luka XSS w wtyczce chrisy TFO Graphviz do WordPress (do wersji 1.9)
Wtyczka chrisy TFO Graphviz do WordPress do wersji 1.9 zawiera lukę XSS. Zalecana aktualizacja do wersji 1.10 w celu zabezpieczenia strony.
- CVSS
- 3.5 LOW
- EPSS
- 39.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka chrisy TFO Graphviz do WordPress w wersjach do 1.9 zawiera lukę umożliwiającą atak typu cross-site scripting (XSS) w funkcji admin_page_load/admin_page. Atak może zostać przeprowadzony zdalnie przez złośliwie spreparowane żądanie.
Wpływ biznesowy
Luka XSS może pozwolić atakującemu na wykonanie złośliwego kodu w kontekście przeglądarki administratora WordPress, co może prowadzić do kradzieży sesji lub innych działań na koncie. Choć ocena CVSS wskazuje na niskie ryzyko, organizacje powinny traktować tę lukę poważnie, zwłaszcza jeśli wtyczka jest aktywnie używana w środowisku produkcyjnym.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki chrisy TFO Graphviz do wersji 1.10 lub nowszej, gdzie luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego WordPress, monitorować logi pod kątem podejrzanej aktywności oraz stosować ogólne zasady bezpieczeństwa aplikacji webowych.