CVE-2024-10891: Уразливість збереження у PDF у плагіні Pdfcrowd для WordPress
Уразливість Stored XSS у плагіні Save as PDF від Pdfcrowd дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.
- CVSS
- 6.4 MEDIUM
- EPSS
- 18.96%
- Активно використовується
- немає в KEV
- Продукт
- save as pdf
Що відомо
Плагін Save as PDF від Pdfcrowd для WordPress має уразливість типу Stored Cross-Site Scripting (XSS) через недостатню санітизацію та екранування в атрибутах шорткоду 'save_as_pdf_pdfcrowd' у версіях до 4.2.1 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді заражених сторінок.
Бізнес-вплив
Уразливість дозволяє автентифікованим користувачам із правами контриб'ютора та вище впроваджувати шкідливі скрипти, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Це підвищує ризики компрометації вебресурсу та негативно впливає на довіру користувачів і безпеку даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Save as PDF від Pdfcrowd та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації та зменшити експозицію плагіна. Також варто розглянути тимчасове відключення плагіна до виправлення проблеми.