Уразливість Stored XSS у плагіні PowerBI Embed Reports для WordPress

Вразливість Stored XSS у плагіні PowerBI Embed Reports для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.
CVE-2024-11901CVSS 6.4Web

Уразливість Stored XSS у плагіні PowerBI Embed Reports для WordPress

Вразливість Stored XSS у плагіні PowerBI Embed Reports для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.

CVSS
6.4 MEDIUM
EPSS
38.48%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін PowerBI Embed Reports для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'MO_API_POWER_BI' у версіях до 1.1.7 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Вразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Адміністратори WordPress-сайтів, які використовують цей плагін, ризикують компрометацією облікових записів та витоком конфіденційної інформації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче контриб’ютора, провести аудит логів на наявність підозрілої активності та мінімізувати вплив шляхом обмеження введення даних у shortcode.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки