CVE-2023-6953: Уразливість Stored XSS у плагіні PDF Generator for Fluent Forms для WordPress
Виявлено уразливість Stored XSS у плагіні PDF Generator for Fluent Forms для WordPress, що дозволяє впроваджувати шкідливі скрипти через параметри PDF.
- CVSS
- 4.9 MEDIUM
- EPSS
- 31.88%
- Активно використовується
- немає в KEV
- Продукт
- pdf generator for fluent forms
Що відомо
Плагін PDF Generator for Fluent Forms для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметрів header, PDF body та footer у версіях до 1.1.7 включно. Зловмисники можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок із ін’єкцією.
Бізнес-вплив
Уразливість дозволяє атакуючим, які мають право створювати форми (зазвичай адміністратори або учасники з відповідними правами), впроваджувати шкідливі скрипти, що можуть викликати викрадення сесій, фішинг або інші атаки на користувачів сайту. Це підвищує ризики компрометації вебресурсу та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника wpmanageninja та встановити їх. Якщо оновлення недоступні, слід обмежити права на створення форм, провести аудит логів на ознаки експлуатації, а також мінімізувати вплив шляхом зменшення доступу користувачів і застосування додаткових засобів захисту вебдодатків.