CVE-2024-37959: podatność XSS w Power BI Embedded dla WordPress

Podatność Stored XSS w Power BI Embedded dla WordPress (CVE-2024-37959) pozwala na wstrzyknięcie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-37959CVSS 5.9CMS

CVE-2024-37959: podatność XSS w Power BI Embedded dla WordPress

Podatność Stored XSS w Power BI Embedded dla WordPress (CVE-2024-37959) pozwala na wstrzyknięcie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.9 MEDIUM
EPSS
24.05%
Aktywnie wykorzystywana
brak w KEV
Produkt
power bi embedded

Co wiadomo

Wtyczka Power BI Embedded dla WordPress firmy Atlas Public Policy zawiera lukę typu Stored XSS, wynikającą z niewłaściwego neutralizowania danych wejściowych podczas generowania stron internetowych. Luka dotyczy wersji od n/a do 1.1.7 i może pozwolić na wstrzyknięcie złośliwego kodu JavaScript.

Wpływ biznesowy

Ta podatność może umożliwić atakującym wykonanie złośliwego skryptu w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży sesji, manipulacji danymi lub innych działań szkodliwych dla użytkowników i administratorów. W środowiskach korzystających z Power BI Embedded dla WordPress istnieje ryzyko naruszenia integralności i poufności danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Power BI Embedded dla WordPress i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję usługi, monitorować logi pod kątem podejrzanych aktywności oraz stosować zasady minimalizacji uprawnień. Warto również edukować użytkowników o ryzyku związanym z XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS