Luka wtyczki LuckyWP Table of Contents umożliwiająca ataki Stored XSS

Wtyczka WordPress LuckyWP Table of Contents do 2.1.4 umożliwia ataki Stored XSS przez nieprawidłową sanitację ustawień. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-2218CVSS 4.6CMS

Luka wtyczki LuckyWP Table of Contents umożliwiająca ataki Stored XSS

Wtyczka WordPress LuckyWP Table of Contents do 2.1.4 umożliwia ataki Stored XSS przez nieprawidłową sanitację ustawień. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.6 MEDIUM
EPSS
26.75%
Aktywnie wykorzystywana
brak w KEV
Produkt
luckywp table of contents

Co wiadomo

Wtyczka WordPress LuckyWP Table of Contents do wersji 2.1.4 nie sanitizuje i nie ucieka poprawnie niektórych ustawień, co pozwala użytkownikom z wysokimi uprawnieniami, np. administratorom, na przeprowadzenie ataków Stored Cross-Site Scripting nawet przy wyłączonej zdolności unfiltered_html, np. w konfiguracjach multisite.

Wpływ biznesowy

Atak Stored XSS może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża integralności i bezpieczeństwu witryny. W środowiskach multisite, gdzie unfiltered_html jest wyłączone, luka nadal umożliwia eskalację ataku, co zwiększa ryzyko kompromitacji. Operatorzy powinni zwrócić uwagę na potencjalne nadużycia i możliwe skutki dla reputacji i bezpieczeństwa danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LuckyWP Table of Contents i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanych działań. Przegląd konfiguracji multisite i uprawnień użytkowników może pomóc w ograniczeniu ryzyka wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS