Уразливість Stored XSS у плагіні chartjs для WordPress

Плагін chartjs WordPress до 2023.2 має уразливість Stored XSS, що дозволяє атаки навіть без unfiltered_html. Рекомендується оновлення та моніторинг.
CVE-2023-6082CVSS 5.4CMS

Уразливість Stored XSS у плагіні chartjs для WordPress

Плагін chartjs WordPress до 2023.2 має уразливість Stored XSS, що дозволяє атаки навіть без unfiltered_html. Рекомендується оновлення та моніторинг.

CVSS
5.4 MEDIUM
EPSS
31.65%
Активно використовується
немає в KEV
Продукт
chartjs

Що відомо

Плагін chartjs для WordPress версії до 2023.2 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть за відсутності права unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Власники інфраструктури повинні врахувати можливі наслідки атак XSS, які можуть вплинути на конфіденційність та цілісність інформації, а також на репутацію організації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна chartjs від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів з високими привілеями, провести аудит налаштувань безпеки, зменшити експозицію плагіна та посилити моніторинг журналів подій для виявлення підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки