Wrażliwość Stored Cross-Site Scripting w wtyczce pdfl.io dla WordPress
Wtyczka pdfl.io do WordPress ma lukę XSS w shortcode 'pdflio' do wersji 1.0.5. Sprawdź aktualizacje i zabezpiecz witrynę przed atakami.
- CVSS
- 6.4 MEDIUM
- EPSS
- 21.79%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka pdfl.io dla WordPress w wersjach do 1.0.5 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode 'pdflio'. Problem wynika z niewystarczającej sanitacji i ucieczki danych wejściowych w atrybucie 'text', co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej Contributor.
Wpływ biznesowy
Atakujący z dostępem na poziomie Contributor lub wyższym mogą wstrzykiwać złośliwe skrypty, które będą wykonywane przez innych użytkowników odwiedzających zainfekowane strony. Może to prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań zagrażających bezpieczeństwu i integralności witryny WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki pdfl.io i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Contributor i wyższego, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj przegląd i zabezpieczenie środowiska WordPress.