CVE-2023-5971: podatność Save as PDF wtyczki WordPress

Podatność XSS w wtyczce Save as PDF WordPress przed wersją 3.2.0 umożliwia ataki przez administratorów. Zalecana aktualizacja.
CVE-2023-5971CVSS 4.8CMS

CVE-2023-5971: podatność Save as PDF wtyczki WordPress

Podatność XSS w wtyczce Save as PDF WordPress przed wersją 3.2.0 umożliwia ataki przez administratorów. Zalecana aktualizacja.

CVSS
4.8 MEDIUM
EPSS
36.8%
Aktywnie wykorzystywana
brak w KEV
Produkt
save as pdf

Co wiadomo

Wtyczka Save as PDF firmy Pdfcrowd w wersjach przed 3.2.0 nie sanitizuje i nie ucieka niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, takim jak administratorzy, przeprowadzenie ataków Stored Cross-Site Scripting (XSS), nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracjach multisite.

Wpływ biznesowy

Ta luka może pozwolić administratorom na wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i integralności witryny. W środowiskach multisite, gdzie unfiltered_html jest zwykle wyłączone, ryzyko pozostaje, co wymaga szczególnej uwagi operatorów IT i właścicieli infrastruktury.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Save as PDF do wersji 3.2.0 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, przeglądać logi pod kątem podejrzanych działań oraz monitorować aktualizacje bezpieczeństwa od dostawcy wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS