Уразливість у плагіні LuckyWP Table of Contents дозволяє XSS-атаки
Уразливість у LuckyWP Table of Contents дозволяє адміністраторам виконувати XSS-атаки. Рекомендується оновити плагін до версії 2.1.7 або новішої.
- CVSS
- 4.8 MEDIUM
- EPSS
- 28.29%
- Активно використовується
- немає в KEV
- Продукт
- luckywp table of contents
Що відомо
У плагіні WordPress LuckyWP Table of Contents версій до 2.1.7 не відбувається належна санітизація та екранування деяких налаштувань. Це може дозволити користувачам з високими привілеями, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть при відсутності можливості unfiltered_html, наприклад у мультисайтових конфігураціях.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в контексті сайту, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Для власників сайтів на базі WordPress із встановленим плагіном LuckyWP Table of Contents це означає потенційний ризик компрометації адміністративних облікових записів та подальших атак на інфраструктуру.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна LuckyWP Table of Contents і встановити версію 2.1.7 або новішу. Якщо оновлення недоступне, слід обмежити доступ до налаштувань плагіна лише довіреним адміністраторам, переглянути журнали на предмет підозрілої активності та зменшити експозицію сайту. Також варто регулярно моніторити безпекові оновлення від розробника.