Уразливість Stored XSS у плагіні LuckyWP Table of Contents для WordPress
Виявлено Stored XSS у плагіні LuckyWP Table of Contents (до версії 2.1.4). Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 5.5 MEDIUM
- EPSS
- 25.21%
- Активно використовується
- немає в KEV
- Продукт
- luckywp table of contents
Що відомо
Плагін LuckyWP Table of Contents для WordPress версій до 2.1.4 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних. Атакуючі з правами Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді заражених сторінок.
Бізнес-вплив
Ця уразливість дозволяє аутентифікованим користувачам з обмеженими правами впроваджувати шкідливий код, що може призвести до компрометації сесій інших користувачів, викрадення даних або зміни контенту сайту. Власники сайтів на WordPress, що використовують цей плагін, ризикують втратити довіру користувачів і зазнати репутаційних збитків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна LuckyWP Table of Contents і встановити останні версії, які усувають цю уразливість. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит журналів доступу на предмет підозрілої активності та мінімізувати публічний доступ до уразливих сторінок.