Уразливість Cross-Site Scripting у плагіні Table of Contents Plus для WordPress
Виявлено уразливість Cross-Site Scripting у плагіні Table of Contents Plus для WordPress, що дозволяє атаки користувачам з високими правами.
- CVSS
- 4.8 MEDIUM
- EPSS
- 28.36%
- Активно використовується
- немає в KEV
- Продукт
- table of contents plus
Що відомо
Плагін Table of Contents Plus для WordPress версії до 2408 не очищує та не екранує деякі свої налаштування, що дозволяє користувачам з високими привілеями, наприклад редакторам, виконувати атаки Cross-Site Scripting навіть при забороні unfiltered_html.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів з високими правами, що потенційно дозволяє викрадення сесій або зміни контенту. Власники сайтів на WordPress, які використовують цей плагін, можуть зіткнутися з ризиком компрометації даних та порушення цілісності веб-ресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Table of Contents Plus від розробника dublue та негайно їх встановити. Якщо оновлення недоступні, обмежте права користувачів, які можуть редагувати налаштування плагіна, перегляньте журнали безпеки на предмет підозрілої активності та розгляньте можливість тимчасового відключення плагіна до усунення вразливості.