CVE-2024-9451: Wrażliwość Stored XSS w wtyczce Embed PDF Viewer dla WordPress
Wtyczka Embed PDF Viewer do WordPress ma lukę Stored XSS w parametrach height i width. Sprawdź aktualizacje i zabezpiecz serwis.
- CVSS
- 6.4 MEDIUM
- EPSS
- 29.98%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Embed PDF Viewer dla WordPress do wersji 2.4.4 zawiera lukę Stored Cross-Site Scripting (XSS) w parametrach 'height' i 'width' z powodu niewystarczającej sanitacji danych wejściowych. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Luka umożliwia atakującym z dostępem do edycji treści w serwisie WordPress wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub dalszych ataków na odwiedzających. Organizacje korzystające z tej wtyczki powinny traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa aplikacji webowej i danych użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Embed PDF Viewer i ich wdrożenie. W przypadku braku natychmiastowej możliwości aktualizacji, ogranicz prawa użytkowników do poziomu niższego niż Współpracownik oraz monitoruj logi pod kątem podejrzanej aktywności. Przeprowadź przegląd i oczyszczenie istniejących treści pod kątem potencjalnych wstrzyknięć skryptów.