CVE-2024-5573: podatność XSS w wtyczce Easy Table of Contents dla WordPress

Podatność XSS w wtyczce Easy Table of Contents dla WordPress umożliwia ataki przez użytkowników z wysokimi uprawnieniami. Zalecana aktualizacja do wersji 2.0.66.
CVE-2024-5573CVSS 5.9CMS

CVE-2024-5573: podatność XSS w wtyczce Easy Table of Contents dla WordPress

Podatność XSS w wtyczce Easy Table of Contents dla WordPress umożliwia ataki przez użytkowników z wysokimi uprawnieniami. Zalecana aktualizacja do wersji 2.0.66.

CVSS
5.9 MEDIUM
EPSS
25.33%
Aktywnie wykorzystywana
brak w KEV
Produkt
easy table of contents

Co wiadomo

Wtyczka Easy Table of Contents dla WordPress w wersjach przed 2.0.66 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. redaktorom, przeprowadzenie ataków Cross-Site Scripting, nawet gdy opcja unfiltered_html jest wyłączona.

Wpływ biznesowy

Atakujący z uprawnieniami redaktora mogą wykorzystać tę lukę do wstrzyknięcia złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. W środowiskach CMS, gdzie wielu użytkowników ma różne poziomy dostępu, taka luka zwiększa ryzyko naruszenia bezpieczeństwa i utraty danych.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Easy Table of Contents do wersji 2.0.66 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz przeglądać i weryfikować ustawienia wtyczki pod kątem potencjalnych nieprawidłowości.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS