Уразливість Cross-Site Scripting у плагіні Easy Table of Contents для WordPress

Плагін Easy Table of Contents для WordPress має уразливість XSS, що дозволяє редакторам виконувати шкідливий код. Рекомендується оновлення та обмеження прав.
CVE-2024-6334CVSS 6.1CMS

Уразливість Cross-Site Scripting у плагіні Easy Table of Contents для WordPress

Плагін Easy Table of Contents для WordPress має уразливість XSS, що дозволяє редакторам виконувати шкідливий код. Рекомендується оновлення та обмеження прав.

CVSS
6.1 MEDIUM
EPSS
31.93%
Активно використовується
немає в KEV
Продукт
easy table of contents

Що відомо

Плагін Easy Table of Contents для WordPress версій до 2.0.67.1 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими привілеями, наприклад редакторам, виконувати атаки Cross-Site Scripting навіть при забороні unfiltered_html.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до ресурсу. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією облікових записів та порушенням цілісності контенту.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Easy Table of Contents від розробника magazine3 і встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, які можуть змінювати налаштування плагіна, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту до потенційних атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки