Уразливість у плагіні Organization Chart для WordPress (CVE-2024-7355)
Вразливість Stored XSS у плагіні Organization Chart для WordPress дозволяє аутентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.9 MEDIUM
- EPSS
- 24.99%
- Активно використовується
- немає в KEV
- Продукт
- organization chart
Що відомо
Плагін Organization Chart для WordPress має вразливість типу збереженого міжсайтового скриптингу (Stored XSS) через параметри 'title_input' та 'node_description' у версіях до 1.5.0 включно. Аутентифіковані користувачі з рівнем доступу від підписника можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість може дозволити зловмисникам впроваджувати шкідливий код, що виконується у браузерах користувачів, потенційно призводячи до викрадення сесій або інших атак. Хоча за замовчуванням експлуатація обмежена адміністраторами, можливість налаштування плагіна для підписників розширює ризики. Власникам сайтів слід оцінити вплив на безпеку та пріоритетно реагувати на цю загрозу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Organization Chart від розробника wpdevart та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, які можуть додавати або редагувати організаційні діаграми, переглянути журнали безпеки на ознаки експлуатації та мінімізувати експозицію вразливих сторінок.