Уразливість Cross-Site Scripting у плагіні Easy Table of Contents для WordPress
Плагін Easy Table of Contents для WordPress має уразливість XSS, що дозволяє редакторам виконувати шкідливий код. Рекомендується оновлення та обмеження прав.
- CVSS
- 6.1 MEDIUM
- EPSS
- 31.93%
- Активно використовується
- немає в KEV
- Продукт
- easy table of contents
Що відомо
Плагін Easy Table of Contents для WordPress версій до 2.0.67.1 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими привілеями, наприклад редакторам, виконувати атаки Cross-Site Scripting навіть при забороні unfiltered_html.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до ресурсу. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією облікових записів та порушенням цілісності контенту.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Easy Table of Contents від розробника magazine3 і встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, які можуть змінювати налаштування плагіна, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту до потенційних атак.