CVE-2024-0895: podatność Stored Cross-Site Scripting w wtyczce PDF Flipbook, 3D Flipbook dla WordPress
Wtyczka PDF Flipbook do WordPress ma podatność XSS umożliwiającą wstrzyknięcie skryptów przez użytkowników z uprawnieniami współpracownika i wyższymi.
- CVSS
- 5.4 MEDIUM
- EPSS
- 36.16%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- pdf flipbook\, 3d flipbook
Co wiadomo
Wtyczka PDF Flipbook, 3D Flipbook – DearFlip dla WordPress do wersji 2.2.26 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez ustawienia outline. Problem wynika z niewystarczającej sanitacji i escapingu danych wprowadzanych przez użytkownika, co pozwala na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z uprawnieniami co najmniej na poziomie współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanej strony przez innych użytkowników. Może to prowadzić do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i reputacji serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.