CVE-2023-47526: podatność Stored XSS w wtyczce Chartify dla WordPress

Podatność Stored XSS w wtyczce Chartify dla WordPress (do wersji 2.0.6) umożliwia ataki Cross-site Scripting. Zalecane aktualizacje i monitorowanie.
CVE-2023-47526CVSS 5.9CMS

CVE-2023-47526: podatność Stored XSS w wtyczce Chartify dla WordPress

Podatność Stored XSS w wtyczce Chartify dla WordPress (do wersji 2.0.6) umożliwia ataki Cross-site Scripting. Zalecane aktualizacje i monitorowanie.

CVSS
5.9 MEDIUM
EPSS
23.93%
Aktywnie wykorzystywana
brak w KEV
Produkt
chartify

Co wiadomo

Wtyczka Chartify dla WordPress zawiera lukę typu Stored Cross-site Scripting (XSS) wynikającą z niewłaściwego oczyszczania danych wejściowych podczas generowania stron. Luka dotyczy wersji od początkowej do 2.0.6 i może umożliwić atakującym wstrzyknięcie złośliwego kodu do witryny.

Wpływ biznesowy

Wykorzystanie tej podatności może prowadzić do kradzieży sesji użytkowników, manipulacji zawartością strony lub innych działań szkodliwych dla reputacji i bezpieczeństwa firmy. Administratorzy stron korzystających z Chartify powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli witryna obsługuje uwierzytelnionych użytkowników lub przetwarza wrażliwe dane.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Chartify u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz stosować dodatkowe mechanizmy ochrony przed XSS, takie jak Content Security Policy (CSP).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS