Уразливість Stored XSS у плагіні LuckyWP Table of Contents для WordPress

Виявлено Stored XSS у плагіні LuckyWP Table of Contents (до версії 2.1.4). Рекомендується оновлення та обмеження прав користувачів.
CVE-2024-2953CVSS 5.5Web

Уразливість Stored XSS у плагіні LuckyWP Table of Contents для WordPress

Виявлено Stored XSS у плагіні LuckyWP Table of Contents (до версії 2.1.4). Рекомендується оновлення та обмеження прав користувачів.

CVSS
5.5 MEDIUM
EPSS
25.21%
Активно використовується
немає в KEV
Продукт
luckywp table of contents

Що відомо

Плагін LuckyWP Table of Contents для WordPress версій до 2.1.4 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних. Атакуючі з правами Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді заражених сторінок.

Бізнес-вплив

Ця уразливість дозволяє аутентифікованим користувачам з обмеженими правами впроваджувати шкідливий код, що може призвести до компрометації сесій інших користувачів, викрадення даних або зміни контенту сайту. Власники сайтів на WordPress, що використовують цей плагін, ризикують втратити довіру користувачів і зазнати репутаційних збитків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна LuckyWP Table of Contents і встановити останні версії, які усувають цю уразливість. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит журналів доступу на предмет підозрілої активності та мінімізувати публічний доступ до уразливих сторінок.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки