Уразливість збереження у PDF у плагіні Save as PDF для WordPress

Уразливість у плагіні Save as PDF дозволяє адміністраторам виконувати XSS-атаки. Оновіть плагін для захисту сайту WordPress.
CVE-2023-5971CVSS 4.8CMS

Уразливість збереження у PDF у плагіні Save as PDF для WordPress

Уразливість у плагіні Save as PDF дозволяє адміністраторам виконувати XSS-атаки. Оновіть плагін для захисту сайту WordPress.

CVSS
4.8 MEDIUM
EPSS
36.8%
Активно використовується
немає в KEV
Продукт
save as pdf

Що відомо

Плагін Save as PDF від Pdfcrowd для WordPress версії до 3.2.0 не очищує та не екранує деякі налаштування, що дозволяє адміністраторам виконувати збережені XSS-атаки навіть без права unfiltered_html, наприклад у мультисайтових конфігураціях.

Бізнес-вплив

Ця уразливість може бути використана адміністраторами для впровадження шкідливого коду, що потенційно загрожує безпеці вебсайту та його користувачів. Власники сайтів на WordPress, які використовують цей плагін, повинні розглянути ризики, особливо у мультисайтових середовищах, де обмеження unfiltered_html не захищають від атак.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Save as PDF до версії 3.2.0 або новішої, де ця уразливість усунена. Якщо оновлення неможливе, слід обмежити доступ до налаштувань плагіна лише довіреним користувачам, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати права користувачів. Також варто регулярно перевіряти оновлення від виробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки