Уразливість XSS у плагіні e2pdf для WordPress (CVE-2023-5229)

Плагін e2pdf для WordPress до 1.20.20 містить уразливість XSS, що дозволяє атаки навіть без unfiltered_html. Оновіть плагін для безпеки сайту.
CVE-2023-5229CVSS 4.8CMS

Уразливість XSS у плагіні e2pdf для WordPress (CVE-2023-5229)

Плагін e2pdf для WordPress до 1.20.20 містить уразливість XSS, що дозволяє атаки навіть без unfiltered_html. Оновіть плагін для безпеки сайту.

CVSS
4.8 MEDIUM
EPSS
32.81%
Активно використовується
немає в KEV
Продукт
e2pdf

Що відомо

Плагін e2pdf для WordPress версій до 1.20.20 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими привілеями виконувати атаки Cross-Site Scripting навіть при забороні можливості unfiltered_html.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах адміністраторів або інших користувачів з високими правами, що ставить під загрозу безпеку сайту та конфіденційність даних. Власники сайтів на WordPress, які використовують цей плагін, повинні оцінити ризики та вжити заходів для захисту інфраструктури.

Рекомендовані дії адміністратора

Рекомендується оновити плагін e2pdf до останньої версії, випущеної після 1.20.20. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити журнали на наявність підозрілої активності та зменшити експозицію плагіна. Також варто регулярно перевіряти оновлення безпеки від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки