CVE-2024-37959: podatność XSS w Power BI Embedded dla WordPress
Podatność Stored XSS w Power BI Embedded dla WordPress (CVE-2024-37959) pozwala na wstrzyknięcie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.9 MEDIUM
- EPSS
- 24.05%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- power bi embedded
Co wiadomo
Wtyczka Power BI Embedded dla WordPress firmy Atlas Public Policy zawiera lukę typu Stored XSS, wynikającą z niewłaściwego neutralizowania danych wejściowych podczas generowania stron internetowych. Luka dotyczy wersji od n/a do 1.1.7 i może pozwolić na wstrzyknięcie złośliwego kodu JavaScript.
Wpływ biznesowy
Ta podatność może umożliwić atakującym wykonanie złośliwego skryptu w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży sesji, manipulacji danymi lub innych działań szkodliwych dla użytkowników i administratorów. W środowiskach korzystających z Power BI Embedded dla WordPress istnieje ryzyko naruszenia integralności i poufności danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Power BI Embedded dla WordPress i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję usługi, monitorować logi pod kątem podejrzanych aktywności oraz stosować zasady minimalizacji uprawnień. Warto również edukować użytkowników o ryzyku związanym z XSS.