CVE-2024-7355: podatność XSS w wtyczce Organization Chart dla WordPress

Podatność XSS w wtyczce Organization Chart do WordPress umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-7355CVSS 4.9CMS

CVE-2024-7355: podatność XSS w wtyczce Organization Chart dla WordPress

Podatność XSS w wtyczce Organization Chart do WordPress umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.9 MEDIUM
EPSS
24.99%
Aktywnie wykorzystywana
brak w KEV
Produkt
organization chart

Co wiadomo

Wtyczka Organization Chart dla WordPress do wersji 1.5.0 włącznie jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez parametry 'title_input' i 'node_description'. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z poziomu subskrybenta lub wyższym wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i administratorów. Domyślnie atak jest możliwy tylko dla administratorów, jednak rozszerzenie uprawnień do zarządzania wykresami zwiększa ryzyko. Właściciele stron powinni zwrócić uwagę na potencjalne zagrożenia dla integralności i bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Organization Chart u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do działania oraz monitorować logi pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie funkcji zarządzania wykresami dla subskrybentów, aby zmniejszyć ryzyko wykorzystania podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS