Уразливість Stored XSS у плагіні BSK PDF Manager для WordPress
BSK PDF Manager до 3.4.1 має Stored XSS через shortcode, що дозволяє впроваджувати скрипти користувачам з правами контриб’ютора і вище.
- CVSS
- 6.4 MEDIUM
- EPSS
- 36.66%
- Активно використовується
- немає в KEV
- Продукт
- bsk pdf manager
Що відомо
Плагін BSK PDF Manager для WordPress версій до 3.4.1 включно має уразливість типу Stored Cross-Site Scripting через shortcode 'bsk-pdfm-category-dropdown'. Недостатня санітаризація та екранування введених користувачем атрибутів дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкривають заражені сторінки, потенційно викрадаючи сесійні дані або змінюючи вміст сайту. Це створює ризики компрометації вебресурсу та довіри користувачів, особливо якщо на сайті є кілька авторів із правами контриб’ютора і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна BSK PDF Manager від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит введених даних, зменшити експозицію вразливих сторінок і посилити моніторинг логів на предмет підозрілої активності.