Уразливість Cross-Site Scripting у плагіні Easy Table of Contents для WordPress

Виявлено уразливість Cross-Site Scripting у плагіні Easy Table of Contents для WordPress версій до 2.0.66, що дозволяє атаки від користувачів з високими правами.
CVE-2024-5573CVSS 5.9CMS

Уразливість Cross-Site Scripting у плагіні Easy Table of Contents для WordPress

Виявлено уразливість Cross-Site Scripting у плагіні Easy Table of Contents для WordPress версій до 2.0.66, що дозволяє атаки від користувачів з високими правами.

CVSS
5.9 MEDIUM
EPSS
25.33%
Активно використовується
немає в KEV
Продукт
easy table of contents

Що відомо

Плагін Easy Table of Contents для WordPress версій до 2.0.66 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими правами, наприклад редакторам, виконувати атаки Cross-Site Scripting навіть при забороні unfiltered_html.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Адміністратори сайтів, які використовують цей плагін, повинні врахувати можливі ризики компрометації облікових записів з високими правами та потенційні наслідки для репутації бізнесу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Easy Table of Contents до останньої версії, яку випустив виробник. Якщо оновлення наразі недоступне, слід обмежити права користувачів, перевірити журнали безпеки на ознаки атак, а також розглянути тимчасове відключення плагіна або його функцій, що обробляють налаштування, які не проходять санітизацію.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки