CVE-2024-5029: luka CSRF i XSS w wtyczce cm table of contents dla WordPress
Wtyczka cm table of contents przed 1.2.4 umożliwia ataki CSRF i XSS. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 4.8 MEDIUM
- EPSS
- 10.95%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- cm table of contents
Co wiadomo
Wtyczka cm table of contents dla WordPress w wersjach przed 1.2.4 nie weryfikuje tokenów CSRF podczas aktualizacji ustawień oraz nie sanitizuje i nie zabezpiecza danych, co umożliwia atakującym wstrzyknięcie złośliwego kodu XSS przez zalogowanego administratora za pomocą ataku CSRF.
Wpływ biznesowy
Luka może prowadzić do wykonania złośliwego skryptu w kontekście przeglądarki administratora, co zagraża bezpieczeństwu witryny i może skutkować przejęciem sesji lub manipulacją zawartością. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli wtyczka jest aktywnie używana przez administratorów.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki cm table of contents do wersji 1.2.4 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp administratorów oraz monitoruj logi pod kątem podejrzanych działań. Przeanalizuj i wzmocnij mechanizmy ochrony przed CSRF i XSS w środowisku WordPress.