CVE-2024-10891: podatność XSS w wtyczce Save as PDF dla WordPress

Podatność XSS w wtyczce Save as PDF dla WordPress umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź aktualizacje i zabezpiecz witrynę.
CVE-2024-10891CVSS 6.4Web

CVE-2024-10891: podatność XSS w wtyczce Save as PDF dla WordPress

Podatność XSS w wtyczce Save as PDF dla WordPress umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź aktualizacje i zabezpiecz witrynę.

CVSS
6.4 MEDIUM
EPSS
18.96%
Aktywnie wykorzystywana
brak w KEV
Produkt
save as pdf

Co wiadomo

Wtyczka Save as PDF firmy Pdfcrowd dla WordPress do wersji 4.2.1 włącznie zawiera podatność typu Stored Cross-Site Scripting (XSS) w shortcode 'save_as_pdf_pdfcrowd'. Niewystarczająca sanitacja i escapowanie danych wejściowych pozwala uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony.

Wpływ biznesowy

Podatność umożliwia atakującym z dostępem współtwórcy lub wyższym wstrzyknięcie i wykonanie złośliwego kodu JavaScript na stronach WordPress, co może prowadzić do kradzieży sesji, manipulacji treścią lub dalszych ataków na użytkowników i administratorów. Może to wpłynąć na reputację firmy oraz bezpieczeństwo danych i użytkowników witryny.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Save as PDF u dostawcy Pdfcrowd i ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji shortcode do zaufanych użytkowników oraz monitoruj logi serwera pod kątem podejrzanej aktywności. Przeprowadź przegląd i oczyszczenie istniejących treści pod kątem potencjalnych wstrzyknięć skryptów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS