Уразливість у плагіні Save as PDF для WordPress дозволяє XSS-атаки
Плагін Save as PDF до 3.2.2 має уразливість XSS, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html. Оновіть плагін для безпеки.
- CVSS
- 4.8 MEDIUM
- EPSS
- 18.31%
- Активно використовується
- немає в KEV
- Продукт
- save as pdf
Що відомо
Плагін Save as Image від Pdfcrowd для WordPress версії до 3.2.2 не очищує та не екранує деякі налаштування, що може дозволити користувачам з високими правами, наприклад адміністраторам, виконувати збережені міжсайтові скриптові атаки (Stored XSS), навіть якщо можливість unfiltered_html заборонена.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в контексті сайту, що загрожує безпеці користувачів і цілісності вебресурсу. Особливо це критично для мультисайтних установок, де обмеження unfiltered_html не захищають від атак. Вразливість має середній рівень загрози з CVSS 4.8, тому її слід враховувати при управлінні безпекою CMS.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Save as PDF від Pdfcrowd і встановити останню версію. Якщо оновлення недоступне, слід обмежити права користувачів з високими привілеями, провести аудит логів на предмет підозрілої активності та мінімізувати потенційний вплив шляхом зменшення доступу до налаштувань плагіна.