CVE-2023-6953: Уразливість Stored XSS у плагіні PDF Generator for Fluent Forms для WordPress

Виявлено уразливість Stored XSS у плагіні PDF Generator for Fluent Forms для WordPress, що дозволяє впроваджувати шкідливі скрипти через параметри PDF.
CVE-2023-6953CVSS 4.9CMS

CVE-2023-6953: Уразливість Stored XSS у плагіні PDF Generator for Fluent Forms для WordPress

Виявлено уразливість Stored XSS у плагіні PDF Generator for Fluent Forms для WordPress, що дозволяє впроваджувати шкідливі скрипти через параметри PDF.

CVSS
4.9 MEDIUM
EPSS
31.88%
Активно використовується
немає в KEV
Продукт
pdf generator for fluent forms

Що відомо

Плагін PDF Generator for Fluent Forms для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметрів header, PDF body та footer у версіях до 1.1.7 включно. Зловмисники можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок із ін’єкцією.

Бізнес-вплив

Уразливість дозволяє атакуючим, які мають право створювати форми (зазвичай адміністратори або учасники з відповідними правами), впроваджувати шкідливі скрипти, що можуть викликати викрадення сесій, фішинг або інші атаки на користувачів сайту. Це підвищує ризики компрометації вебресурсу та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника wpmanageninja та встановити їх. Якщо оновлення недоступні, слід обмежити права на створення форм, провести аудит логів на ознаки експлуатації, а також мінімізувати вплив шляхом зменшення доступу користувачів і застосування додаткових засобів захисту вебдодатків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки