Уразливість XSS у Power BI Embedded для WordPress (CVE-2024-37959)

Вразливість Cross-site Scripting у Power BI Embedded для WordPress дозволяє зловмисникам виконувати шкідливий код. Рекомендується оновити плагін до останньої версії.
CVE-2024-37959CVSS 5.9CMS

Уразливість XSS у Power BI Embedded для WordPress (CVE-2024-37959)

Вразливість Cross-site Scripting у Power BI Embedded для WordPress дозволяє зловмисникам виконувати шкідливий код. Рекомендується оновити плагін до останньої версії.

CVSS
5.9 MEDIUM
EPSS
24.05%
Активно використовується
немає в KEV
Продукт
power bi embedded

Що відомо

Виявлено вразливість типу Cross-site Scripting (XSS) у плагіні Power BI Embedded для WordPress від Atlas Public Policy, що дозволяє зловмисникам зберігати шкідливий скрипт. Проблема присутня у версіях до 1.1.7 включно.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів, що потенційно дозволяє викрадення сесій, фішинг або інші атаки на користувачів сайту. Власники сайтів на базі WordPress з цим плагіном повинні врахувати ризики для безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Power BI Embedded від Atlas Public Policy та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до плагіна, перевірити журнали на ознаки експлуатації та зменшити вплив шляхом обмеження введення користувачів. Пріоритезуйте виправлення цієї уразливості серед інших завдань безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки