Уразливість XSS у плагіні e2pdf для WordPress (CVE-2023-5229)
Плагін e2pdf для WordPress до 1.20.20 містить уразливість XSS, що дозволяє атаки навіть без unfiltered_html. Оновіть плагін для безпеки сайту.
- CVSS
- 4.8 MEDIUM
- EPSS
- 32.81%
- Активно використовується
- немає в KEV
- Продукт
- e2pdf
Що відомо
Плагін e2pdf для WordPress версій до 1.20.20 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими привілеями виконувати атаки Cross-Site Scripting навіть при забороні можливості unfiltered_html.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах адміністраторів або інших користувачів з високими правами, що ставить під загрозу безпеку сайту та конфіденційність даних. Власники сайтів на WordPress, які використовують цей плагін, повинні оцінити ризики та вжити заходів для захисту інфраструктури.
Рекомендовані дії адміністратора
Рекомендується оновити плагін e2pdf до останньої версії, випущеної після 1.20.20. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити журнали на наявність підозрілої активності та зменшити експозицію плагіна. Також варто регулярно перевіряти оновлення безпеки від розробника.