Уразливість CSRF у плагіні LuckyWP Table of Contents для WordPress

Уразливість CSRF у плагіні LuckyWP Table of Contents (до версії 2.1.10) дозволяє виконувати довільні скрипти через підроблені запити.
CVE-2025-2299CVSS 6.1Web

Уразливість CSRF у плагіні LuckyWP Table of Contents для WordPress

Уразливість CSRF у плагіні LuckyWP Table of Contents (до версії 2.1.10) дозволяє виконувати довільні скрипти через підроблені запити.

CVSS
6.1 MEDIUM
EPSS
10.97%
Активно використовується
немає в KEV
Продукт
luckywp table of contents

Що відомо

Плагін LuckyWP Table of Contents для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 2.1.10 включно через відсутність або неправильну перевірку nonce у функції 'ajaxEdit'. Це дозволяє неавторизованим зловмисникам виконувати довільні веб-скрипти, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, перейти за шкідливим посиланням.

Бізнес-вплив

Уразливість CSRF може призвести до виконання небажаних дій від імені адміністратора сайту, що ставить під загрозу цілісність і безпеку веб-ресурсу. Це може спричинити зміну налаштувань, впровадження шкідливого коду або інші небажані наслідки, що впливають на довіру користувачів і стабільність бізнес-процесів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна LuckyWP Table of Contents і встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до функції 'ajaxEdit', переглянути журнали активності на предмет підозрілих дій, а також інформувати користувачів про небезпеку переходу за підозрілими посиланнями. Загалом, варто застосувати принцип мінімальних привілеїв і регулярно моніторити безпеку сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки