Уразливість Stored XSS у плагіні Post to Pdf для WordPress (CVE-2024-12446)
Плагін Post to Pdf для WordPress містить уразливість Stored XSS через shortcode 'gmptp_single_post'. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 19.71%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Post to Pdf для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'gmptp_single_post' у версіях до 1.0 включно. Недостатня санітизація та екранування введених користувачем атрибутів дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Для операторів ІТ та власників інфраструктури це означає потенційні ризики компрометації облікових записів, викрадення сесій або поширення шкідливого коду серед відвідувачів сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Post to Pdf від розробника та застосувати їх при доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, ретельно перевірити журнали безпеки на ознаки експлуатації уразливості та розглянути тимчасове відключення плагіна. Також варто впровадити додаткові заходи фільтрації та екранування введених даних.