Уразливість Reflected Cross-Site Scripting у плагіні PDF Image Generator для WordPress

Виявлено Reflected XSS у плагіні PDF Image Generator для WordPress версій до 1.5.6. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2024-9241CVSS 6.1Web

Уразливість Reflected Cross-Site Scripting у плагіні PDF Image Generator для WordPress

Виявлено Reflected XSS у плагіні PDF Image Generator для WordPress версій до 1.5.6. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
22.08%
Активно використовується
немає в KEV
Продукт
pdf image generator

Що відомо

Плагін PDF Image Generator для WordPress має уразливість Reflected Cross-Site Scripting (XSS) через неправильне екранування URL при використанні функції add_query_arg у версіях до 1.5.6 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при обмані користувача для взаємодії з посиланням.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів у браузері користувача, що ставить під загрозу безпеку даних та сесій. Це може вплинути на довіру користувачів до вебсайту та призвести до компрометації облікових записів. Власникам інфраструктури слід врахувати потенційні ризики для безпеки вебресурсів, що використовують цей плагін.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна PDF Image Generator від виробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до уразливих функцій, переглянути журнали безпеки на предмет підозрілої активності та інформувати користувачів про можливі ризики. Важливо також впровадити додаткові заходи безпеки, такі як фільтрація введення та використання веб-аплікаційного фаєрволу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки