Вразливість XSS у плагіні chrisy TFO Graphviz для WordPress

Виявлено XSS у плагіні chrisy TFO Graphviz для WordPress. Рекомендується оновлення до версії 1.10 для усунення ризиків безпеки.
CVE-2015-10131CVSS 3.5Web

Вразливість XSS у плагіні chrisy TFO Graphviz для WordPress

Виявлено XSS у плагіні chrisy TFO Graphviz для WordPress. Рекомендується оновлення до версії 1.10 для усунення ризиків безпеки.

CVSS
3.5 LOW
EPSS
39.35%
Активно використовується
немає в KEV
Продукт
-

Що відомо

В плагіні chrisy TFO Graphviz до версії 1.9 для WordPress виявлено вразливість типу Cross-Site Scripting (XSS) у функції admin_page_load/admin_page. Атака може бути виконана дистанційно, що дозволяє зловмисникам впроваджувати шкідливий скрипт.

Бізнес-вплив

Ця вразливість може призвести до виконання небажаного коду в контексті адміністративної панелі WordPress, що потенційно дозволяє зловмисникам викрадати сесії або змінювати налаштування сайту. Для власників інфраструктури це означає підвищений ризик компрометації системи через плагін.

Рекомендовані дії адміністратора

Рекомендується оновити плагін chrisy TFO Graphviz до версії 1.10 або новішої, де ця вразливість усунена. Якщо оновлення наразі неможливе, слід обмежити доступ до адміністративної панелі, переглянути журнали безпеки на предмет підозрілої активності та ретельно контролювати права користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки