Уразливість Cross-Site Scripting у плагіні Easy Table of Contents для WordPress

Виявлено уразливість Cross-Site Scripting у плагіні Easy Table of Contents для WordPress версій до 2.0.68, що дозволяє редакторам виконувати шкідливий код.
CVE-2024-7082CVSS 6.1CMS

Уразливість Cross-Site Scripting у плагіні Easy Table of Contents для WordPress

Виявлено уразливість Cross-Site Scripting у плагіні Easy Table of Contents для WordPress версій до 2.0.68, що дозволяє редакторам виконувати шкідливий код.

CVSS
6.1 MEDIUM
EPSS
33.31%
Активно використовується
немає в KEV
Продукт
easy table of contents

Що відомо

Плагін Easy Table of Contents для WordPress версій до 2.0.68 не очищує та не екранує деякі параметри, що дозволяє користувачам з роллю редактора виконувати атаки типу Cross-Site Scripting (XSS). Це може призвести до виконання шкідливого коду у браузері користувачів.

Бізнес-вплив

Для власників вебсайтів на базі WordPress, які використовують цей плагін, існує ризик компрометації безпеки через XSS-атаки, що можуть вплинути на довіру користувачів та цілісність даних. Зловмисники можуть викрадати сесійні дані або змінювати вміст сторінок, що негативно впливає на репутацію та безпеку інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити версію плагіна Easy Table of Contents і оновити його до останньої доступної версії, виправленої виробником. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, переглянути журнали на предмет підозрілої активності та застосувати заходи зменшення впливу, такі як фільтрація введених даних та використання веб-аплікаційних фаєрволів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки