CVE-2023-5971: podatność Save as PDF wtyczki WordPress
Podatność XSS w wtyczce Save as PDF WordPress przed wersją 3.2.0 umożliwia ataki przez administratorów. Zalecana aktualizacja.
- CVSS
- 4.8 MEDIUM
- EPSS
- 36.8%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- save as pdf
Co wiadomo
Wtyczka Save as PDF firmy Pdfcrowd w wersjach przed 3.2.0 nie sanitizuje i nie ucieka niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, takim jak administratorzy, przeprowadzenie ataków Stored Cross-Site Scripting (XSS), nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracjach multisite.
Wpływ biznesowy
Ta luka może pozwolić administratorom na wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i integralności witryny. W środowiskach multisite, gdzie unfiltered_html jest zwykle wyłączone, ryzyko pozostaje, co wymaga szczególnej uwagi operatorów IT i właścicieli infrastruktury.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Save as PDF do wersji 3.2.0 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, przeglądać logi pod kątem podejrzanych działań oraz monitorować aktualizacje bezpieczeństwa od dostawcy wtyczki.