CVE-2024-5029: luka CSRF i XSS w wtyczce cm table of contents dla WordPress

Wtyczka cm table of contents przed 1.2.4 umożliwia ataki CSRF i XSS. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2024-5029CVSS 4.8CMS

CVE-2024-5029: luka CSRF i XSS w wtyczce cm table of contents dla WordPress

Wtyczka cm table of contents przed 1.2.4 umożliwia ataki CSRF i XSS. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
4.8 MEDIUM
EPSS
10.95%
Aktywnie wykorzystywana
brak w KEV
Produkt
cm table of contents

Co wiadomo

Wtyczka cm table of contents dla WordPress w wersjach przed 1.2.4 nie weryfikuje tokenów CSRF podczas aktualizacji ustawień oraz nie sanitizuje i nie zabezpiecza danych, co umożliwia atakującym wstrzyknięcie złośliwego kodu XSS przez zalogowanego administratora za pomocą ataku CSRF.

Wpływ biznesowy

Luka może prowadzić do wykonania złośliwego skryptu w kontekście przeglądarki administratora, co zagraża bezpieczeństwu witryny i może skutkować przejęciem sesji lub manipulacją zawartością. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli wtyczka jest aktywnie używana przez administratorów.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki cm table of contents do wersji 1.2.4 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp administratorów oraz monitoruj logi pod kątem podejrzanych działań. Przeanalizuj i wzmocnij mechanizmy ochrony przed CSRF i XSS w środowisku WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS