Уразливість Cross-Site Scripting у плагіні Easy Table of Contents для WordPress
Виявлено уразливість Cross-Site Scripting у плагіні Easy Table of Contents для WordPress версій до 2.0.66, що дозволяє атаки від користувачів з високими правами.
- CVSS
- 5.9 MEDIUM
- EPSS
- 25.33%
- Активно використовується
- немає в KEV
- Продукт
- easy table of contents
Що відомо
Плагін Easy Table of Contents для WordPress версій до 2.0.66 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими правами, наприклад редакторам, виконувати атаки Cross-Site Scripting навіть при забороні unfiltered_html.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Адміністратори сайтів, які використовують цей плагін, повинні врахувати можливі ризики компрометації облікових записів з високими правами та потенційні наслідки для репутації бізнесу.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Easy Table of Contents до останньої версії, яку випустив виробник. Якщо оновлення наразі недоступне, слід обмежити права користувачів, перевірити журнали безпеки на ознаки атак, а також розглянути тимчасове відключення плагіна або його функцій, що обробляють налаштування, які не проходять санітизацію.