Уразливість Stored XSS у плагіні LuckyWP Table of Contents для WordPress
Виявлено Stored XSS у плагіні LuckyWP Table of Contents для WordPress до версії 2.1.4. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 4.4 MEDIUM
- EPSS
- 22.05%
- Активно використовується
- немає в KEV
- Продукт
- luckywp table of contents
Що відомо
Плагін LuckyWP Table of Contents для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через поле «Header Title» у версіях до 2.1.4 включно. Уразливість дозволяє адміністраторам впроваджувати довільні скрипти, які виконуються при перегляді сторінок, що може вплинути на багатосайтові інсталяції та ті, де вимкнено unfiltered_html.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливих скриптів на сайтах, що потенційно загрожує безпеці користувачів і цілісності даних. Власники багатосайтових інсталяцій WordPress і адміністратори, які вимкнули unfiltered_html, повинні звернути увагу на можливі ризики та впровадити заходи захисту. Використання уразливого плагіна може вплинути на довіру користувачів і безперервність бізнес-процесів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна LuckyWP Table of Contents від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ адміністративних користувачів, переглянути журнали безпеки на предмет підозрілої активності, а також зменшити експозицію багатосайтових інсталяцій і налаштувань, що вимикають unfiltered_html.