Wrażliwość Stored Cross-Site Scripting w wtyczce pdfl.io dla WordPress

Wtyczka pdfl.io do WordPress ma lukę XSS w shortcode 'pdflio' do wersji 1.0.5. Sprawdź aktualizacje i zabezpiecz witrynę przed atakami.
CVE-2026-4073CVSS 6.4Web

Wrażliwość Stored Cross-Site Scripting w wtyczce pdfl.io dla WordPress

Wtyczka pdfl.io do WordPress ma lukę XSS w shortcode 'pdflio' do wersji 1.0.5. Sprawdź aktualizacje i zabezpiecz witrynę przed atakami.

CVSS
6.4 MEDIUM
EPSS
21.79%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka pdfl.io dla WordPress w wersjach do 1.0.5 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode 'pdflio'. Problem wynika z niewystarczającej sanitacji i ucieczki danych wejściowych w atrybucie 'text', co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej Contributor.

Wpływ biznesowy

Atakujący z dostępem na poziomie Contributor lub wyższym mogą wstrzykiwać złośliwe skrypty, które będą wykonywane przez innych użytkowników odwiedzających zainfekowane strony. Może to prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań zagrażających bezpieczeństwu i integralności witryny WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki pdfl.io i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Contributor i wyższego, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj przegląd i zabezpieczenie środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS