Уразливість CSRF і XSS у плагіні cm table of contents для WordPress
Плагін cm table of contents для WordPress до версії 1.2.4 має уразливість CSRF і XSS, що дозволяє атакувати адміністраторів через збережений скрипт.
- CVSS
- 4.8 MEDIUM
- EPSS
- 10.95%
- Активно використовується
- немає в KEV
- Продукт
- cm table of contents
Що відомо
Плагін cm table of contents для WordPress версій до 1.2.4 не перевіряє CSRF при оновленні налаштувань і не здійснює належної санітизації та екранування даних. Це дозволяє зловмисникам через CSRF-атаку додавати збережені XSS-скрипти від імені адміністратора.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують cm table of contents, ця уразливість може призвести до впровадження шкідливого коду, що виконується в браузері адміністратора. Це підвищує ризик компрометації облікових записів, викрадення сесій або подальших атак на інфраструктуру. Середній рівень небезпеки вказує на необхідність своєчасного реагування для зменшення потенційних наслідків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна cm table of contents від розробника cminds і встановити останню версію. Якщо оновлення недоступне, слід обмежити доступ до адміністративної панелі, переглянути журнали безпеки на предмет підозрілої активності та впровадити додаткові заходи захисту від CSRF. Пріоритезуйте оновлення цього плагіна серед інших завдань безпеки.