CVE-2024-5573: podatność XSS w wtyczce Easy Table of Contents dla WordPress
Podatność XSS w wtyczce Easy Table of Contents dla WordPress umożliwia ataki przez użytkowników z wysokimi uprawnieniami. Zalecana aktualizacja do wersji 2.0.66.
- CVSS
- 5.9 MEDIUM
- EPSS
- 25.33%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- easy table of contents
Co wiadomo
Wtyczka Easy Table of Contents dla WordPress w wersjach przed 2.0.66 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. redaktorom, przeprowadzenie ataków Cross-Site Scripting, nawet gdy opcja unfiltered_html jest wyłączona.
Wpływ biznesowy
Atakujący z uprawnieniami redaktora mogą wykorzystać tę lukę do wstrzyknięcia złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. W środowiskach CMS, gdzie wielu użytkowników ma różne poziomy dostępu, taka luka zwiększa ryzyko naruszenia bezpieczeństwa i utraty danych.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Easy Table of Contents do wersji 2.0.66 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz przeglądać i weryfikować ustawienia wtyczki pod kątem potencjalnych nieprawidłowości.