CVE-2024-10891: podatność XSS w wtyczce Save as PDF dla WordPress
Podatność XSS w wtyczce Save as PDF dla WordPress umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź aktualizacje i zabezpiecz witrynę.
- CVSS
- 6.4 MEDIUM
- EPSS
- 18.96%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- save as pdf
Co wiadomo
Wtyczka Save as PDF firmy Pdfcrowd dla WordPress do wersji 4.2.1 włącznie zawiera podatność typu Stored Cross-Site Scripting (XSS) w shortcode 'save_as_pdf_pdfcrowd'. Niewystarczająca sanitacja i escapowanie danych wejściowych pozwala uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy na wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia atakującym z dostępem współtwórcy lub wyższym wstrzyknięcie i wykonanie złośliwego kodu JavaScript na stronach WordPress, co może prowadzić do kradzieży sesji, manipulacji treścią lub dalszych ataków na użytkowników i administratorów. Może to wpłynąć na reputację firmy oraz bezpieczeństwo danych i użytkowników witryny.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Save as PDF u dostawcy Pdfcrowd i ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji shortcode do zaufanych użytkowników oraz monitoruj logi serwera pod kątem podejrzanej aktywności. Przeprowadź przegląd i oczyszczenie istniejących treści pod kątem potencjalnych wstrzyknięć skryptów.