Уразливість CSRF і XSS у плагіні cm table of contents для WordPress

Плагін cm table of contents для WordPress до версії 1.2.4 має уразливість CSRF і XSS, що дозволяє атакувати адміністраторів через збережений скрипт.
CVE-2024-5029CVSS 4.8CMS

Уразливість CSRF і XSS у плагіні cm table of contents для WordPress

Плагін cm table of contents для WordPress до версії 1.2.4 має уразливість CSRF і XSS, що дозволяє атакувати адміністраторів через збережений скрипт.

CVSS
4.8 MEDIUM
EPSS
10.95%
Активно використовується
немає в KEV
Продукт
cm table of contents

Що відомо

Плагін cm table of contents для WordPress версій до 1.2.4 не перевіряє CSRF при оновленні налаштувань і не здійснює належної санітизації та екранування даних. Це дозволяє зловмисникам через CSRF-атаку додавати збережені XSS-скрипти від імені адміністратора.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують cm table of contents, ця уразливість може призвести до впровадження шкідливого коду, що виконується в браузері адміністратора. Це підвищує ризик компрометації облікових записів, викрадення сесій або подальших атак на інфраструктуру. Середній рівень небезпеки вказує на необхідність своєчасного реагування для зменшення потенційних наслідків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна cm table of contents від розробника cminds і встановити останню версію. Якщо оновлення недоступне, слід обмежити доступ до адміністративної панелі, переглянути журнали безпеки на предмет підозрілої активності та впровадити додаткові заходи захисту від CSRF. Пріоритезуйте оновлення цього плагіна серед інших завдань безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки