Уразливість у плагіні Organization Chart для WordPress (CVE-2024-7355)

Вразливість Stored XSS у плагіні Organization Chart для WordPress дозволяє аутентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2024-7355CVSS 4.9CMS

Уразливість у плагіні Organization Chart для WordPress (CVE-2024-7355)

Вразливість Stored XSS у плагіні Organization Chart для WordPress дозволяє аутентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
4.9 MEDIUM
EPSS
24.99%
Активно використовується
немає в KEV
Продукт
organization chart

Що відомо

Плагін Organization Chart для WordPress має вразливість типу збереженого міжсайтового скриптингу (Stored XSS) через параметри 'title_input' та 'node_description' у версіях до 1.5.0 включно. Аутентифіковані користувачі з рівнем доступу від підписника можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість може дозволити зловмисникам впроваджувати шкідливий код, що виконується у браузерах користувачів, потенційно призводячи до викрадення сесій або інших атак. Хоча за замовчуванням експлуатація обмежена адміністраторами, можливість налаштування плагіна для підписників розширює ризики. Власникам сайтів слід оцінити вплив на безпеку та пріоритетно реагувати на цю загрозу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Organization Chart від розробника wpdevart та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, які можуть додавати або редагувати організаційні діаграми, переглянути журнали безпеки на ознаки експлуатації та мінімізувати експозицію вразливих сторінок.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки