CVE-2023-5229: Luka XSS w wtyczce e2pdf dla WordPress
Wtyczka e2pdf przed 1.20.20 umożliwia ataki XSS użytkownikom z wysokimi uprawnieniami. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 4.8 MEDIUM
- EPSS
- 32.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- e2pdf
Co wiadomo
Wtyczka e2pdf do WordPressa w wersjach przed 1.20.20 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami przeprowadzenie ataków Cross-Site Scripting (XSS), nawet jeśli nie mają uprawnień unfiltered_html.
Wpływ biznesowy
Atak XSS może prowadzić do wykonania złośliwego kodu w przeglądarce administratora lub innego użytkownika z wysokimi uprawnieniami, co zagraża integralności i bezpieczeństwu witryny. Może to skutkować kradzieżą sesji, manipulacją danymi lub dalszymi atakami na infrastrukturę. Operatorzy powinni zwrócić uwagę na potencjalne ryzyko związane z tą luką, zwłaszcza w środowiskach z wieloma użytkownikami o podwyższonych uprawnieniach.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki e2pdf do wersji 1.20.20 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć liczbę użytkowników z wysokimi uprawnieniami oraz monitorować logi pod kątem podejrzanej aktywności. Przegląd i weryfikacja ustawień wtyczki oraz stosowanie zasad minimalnych uprawnień zwiększą bezpieczeństwo środowiska.