Luka wtyczki LuckyWP Table of Contents umożliwiająca ataki Stored XSS
Wtyczka WordPress LuckyWP Table of Contents do 2.1.4 umożliwia ataki Stored XSS przez nieprawidłową sanitację ustawień. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.6 MEDIUM
- EPSS
- 26.75%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- luckywp table of contents
Co wiadomo
Wtyczka WordPress LuckyWP Table of Contents do wersji 2.1.4 nie sanitizuje i nie ucieka poprawnie niektórych ustawień, co pozwala użytkownikom z wysokimi uprawnieniami, np. administratorom, na przeprowadzenie ataków Stored Cross-Site Scripting nawet przy wyłączonej zdolności unfiltered_html, np. w konfiguracjach multisite.
Wpływ biznesowy
Atak Stored XSS może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża integralności i bezpieczeństwu witryny. W środowiskach multisite, gdzie unfiltered_html jest wyłączone, luka nadal umożliwia eskalację ataku, co zwiększa ryzyko kompromitacji. Operatorzy powinni zwrócić uwagę na potencjalne nadużycia i możliwe skutki dla reputacji i bezpieczeństwa danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LuckyWP Table of Contents i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanych działań. Przegląd konfiguracji multisite i uprawnień użytkowników może pomóc w ograniczeniu ryzyka wykorzystania luki.