Уразливість Stored XSS у плагіні BSK PDF Manager для WordPress

BSK PDF Manager до 3.4.1 має Stored XSS через shortcode, що дозволяє впроваджувати скрипти користувачам з правами контриб’ютора і вище.
CVE-2023-5110CVSS 6.4Web

Уразливість Stored XSS у плагіні BSK PDF Manager для WordPress

BSK PDF Manager до 3.4.1 має Stored XSS через shortcode, що дозволяє впроваджувати скрипти користувачам з правами контриб’ютора і вище.

CVSS
6.4 MEDIUM
EPSS
36.66%
Активно використовується
немає в KEV
Продукт
bsk pdf manager

Що відомо

Плагін BSK PDF Manager для WordPress версій до 3.4.1 включно має уразливість типу Stored Cross-Site Scripting через shortcode 'bsk-pdfm-category-dropdown'. Недостатня санітаризація та екранування введених користувачем атрибутів дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкривають заражені сторінки, потенційно викрадаючи сесійні дані або змінюючи вміст сайту. Це створює ризики компрометації вебресурсу та довіри користувачів, особливо якщо на сайті є кілька авторів із правами контриб’ютора і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна BSK PDF Manager від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит введених даних, зменшити експозицію вразливих сторінок і посилити моніторинг логів на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки