Luka wtyczki LuckyWP Table of Contents umożliwiająca ataki Stored XSS
Wtyczka WordPress LuckyWP Table of Contents przed 2.1.7 umożliwia ataki Stored XSS. Zalecana jest szybka aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 4.8 MEDIUM
- EPSS
- 28.29%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- luckywp table of contents
Co wiadomo
Wtyczka WordPress LuckyWP Table of Contents w wersjach przed 2.1.7 nie sanitizuje i nie ucieka niektórych ustawień, co pozwala użytkownikom z wysokimi uprawnieniami, np. administratorom, na przeprowadzenie ataków Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.
Wpływ biznesowy
Atak Stored XSS może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża bezpieczeństwu witryny i danych. W środowiskach multisite, gdzie unfiltered_html jest wyłączone, luka nadal umożliwia eskalację ataku, co zwiększa ryzyko kompromitacji. Operatorzy powinni zweryfikować użycie tej wtyczki i podjąć działania minimalizujące ryzyko.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki LuckyWP Table of Contents do wersji 2.1.7 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitoruj logi pod kątem podejrzanej aktywności. Przeglądaj i weryfikuj ustawienia wtyczki pod kątem potencjalnie niebezpiecznych wartości.