Уразливість у плагіні LuckyWP Table of Contents дозволяє XSS-атаки

Уразливість у LuckyWP Table of Contents дозволяє адміністраторам виконувати XSS-атаки. Рекомендується оновити плагін до версії 2.1.7 або новішої.
CVE-2024-9641CVSS 4.8CMS

Уразливість у плагіні LuckyWP Table of Contents дозволяє XSS-атаки

Уразливість у LuckyWP Table of Contents дозволяє адміністраторам виконувати XSS-атаки. Рекомендується оновити плагін до версії 2.1.7 або новішої.

CVSS
4.8 MEDIUM
EPSS
28.29%
Активно використовується
немає в KEV
Продукт
luckywp table of contents

Що відомо

У плагіні WordPress LuckyWP Table of Contents версій до 2.1.7 не відбувається належна санітизація та екранування деяких налаштувань. Це може дозволити користувачам з високими привілеями, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть при відсутності можливості unfiltered_html, наприклад у мультисайтових конфігураціях.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в контексті сайту, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Для власників сайтів на базі WordPress із встановленим плагіном LuckyWP Table of Contents це означає потенційний ризик компрометації адміністративних облікових записів та подальших атак на інфраструктуру.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна LuckyWP Table of Contents і встановити версію 2.1.7 або новішу. Якщо оновлення недоступне, слід обмежити доступ до налаштувань плагіна лише довіреним адміністраторам, переглянути журнали на предмет підозрілої активності та зменшити експозицію сайту. Також варто регулярно моніторити безпекові оновлення від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки