CVE-2024-7355: podatność XSS w wtyczce Organization Chart dla WordPress
Podatność XSS w wtyczce Organization Chart do WordPress umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.9 MEDIUM
- EPSS
- 24.99%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- organization chart
Co wiadomo
Wtyczka Organization Chart dla WordPress do wersji 1.5.0 włącznie jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez parametry 'title_input' i 'node_description'. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z poziomu subskrybenta lub wyższym wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i administratorów. Domyślnie atak jest możliwy tylko dla administratorów, jednak rozszerzenie uprawnień do zarządzania wykresami zwiększa ryzyko. Właściciele stron powinni zwrócić uwagę na potencjalne zagrożenia dla integralności i bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Organization Chart u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do działania oraz monitorować logi pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie funkcji zarządzania wykresami dla subskrybentów, aby zmniejszyć ryzyko wykorzystania podatności.