Уразливість Cross-Site Scripting у плагіні Table of Contents Plus для WordPress

Виявлено уразливість Cross-Site Scripting у плагіні Table of Contents Plus для WordPress, що дозволяє атаки користувачам з високими правами.
CVE-2024-5578CVSS 4.8CMS

Уразливість Cross-Site Scripting у плагіні Table of Contents Plus для WordPress

Виявлено уразливість Cross-Site Scripting у плагіні Table of Contents Plus для WordPress, що дозволяє атаки користувачам з високими правами.

CVSS
4.8 MEDIUM
EPSS
28.36%
Активно використовується
немає в KEV
Продукт
table of contents plus

Що відомо

Плагін Table of Contents Plus для WordPress версії до 2408 не очищує та не екранує деякі свої налаштування, що дозволяє користувачам з високими привілеями, наприклад редакторам, виконувати атаки Cross-Site Scripting навіть при забороні unfiltered_html.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів з високими правами, що потенційно дозволяє викрадення сесій або зміни контенту. Власники сайтів на WordPress, які використовують цей плагін, можуть зіткнутися з ризиком компрометації даних та порушення цілісності веб-ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Table of Contents Plus від розробника dublue та негайно їх встановити. Якщо оновлення недоступні, обмежте права користувачів, які можуть редагувати налаштування плагіна, перегляньте журнали безпеки на предмет підозрілої активності та розгляньте можливість тимчасового відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки