Luka Stored XSS w wtyczce LuckyWP Table of Contents do WordPress
Wtyczka LuckyWP Table of Contents do WordPress ma lukę Stored XSS w wersjach do 2.1.4. Zalecana aktualizacja i ograniczenie uprawnień użytkowników.
- CVSS
- 5.5 MEDIUM
- EPSS
- 25.21%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- luckywp table of contents
Co wiadomo
Wtyczka LuckyWP Table of Contents do WordPress w wersjach do 2.1.4 włącznie zawiera lukę typu Stored Cross-Site Scripting (XSS) z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych. Atakujący z uprawnieniami co najmniej Contributor mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Luka umożliwia uwierzytelnionym użytkownikom z uprawnieniami Contributor i wyższymi wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i administratorów. Może to wpłynąć na reputację serwisu oraz bezpieczeństwo danych.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki LuckyWP Table of Contents i zastosować najnowszą wersję dostarczoną przez producenta. W międzyczasie zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, monitorowanie logów pod kątem podejrzanej aktywności oraz przegląd i oczyszczenie istniejących treści pod kątem potencjalnych wstrzyknięć skryptów.