Luka CSRF w wtyczce LuckyWP Table of Contents dla WordPress

Wtyczka LuckyWP Table of Contents do WordPressa ma lukę CSRF umożliwiającą ataki przez fałszywe żądania. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-2299CVSS 6.1Web

Luka CSRF w wtyczce LuckyWP Table of Contents dla WordPress

Wtyczka LuckyWP Table of Contents do WordPressa ma lukę CSRF umożliwiającą ataki przez fałszywe żądania. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
10.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
luckywp table of contents

Co wiadomo

Wtyczka LuckyWP Table of Contents do WordPressa jest podatna na atak Cross-Site Request Forgery (CSRF) w wersjach do 2.1.10 włącznie. Brak lub nieprawidłowa walidacja nonce w funkcji 'ajaxEdit' umożliwia nieautoryzowanym atakującym wstrzyknięcie złośliwych skryptów poprzez podstępne nakłonienie administratora do wykonania określonej akcji.

Wpływ biznesowy

Podatność ta może prowadzić do wykonania nieautoryzowanych działań na stronie przez atakujących, co zagraża integralności i bezpieczeństwu witryny. Może to skutkować utratą zaufania użytkowników oraz potencjalnymi naruszeniami danych. Operatorzy powinni traktować tę lukę jako średniego ryzyka i odpowiednio ją priorytetyzować.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LuckyWP Table of Contents i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania podejrzanych linków. Regularne przeglądy bezpieczeństwa i stosowanie najlepszych praktyk ochrony WordPressa są wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS