Уразливість XSS у плагіні Save as PDF Button для WordPress
Плагін Save as PDF Button для WordPress має середню вразливість XSS, що дозволяє автентифікованим користувачам впроваджувати скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 13%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Save as PDF Button для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode restpackpdfbutton у версіях до 1.9.2 включно. Недостатня санітизація та екранування введених користувачем атрибутів дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати довільні скрипти на сторінках.
Бізнес-вплив
Ця вразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що потенційно дозволяє викрадення сесій, зміну контенту або інші атаки, які впливають на безпеку вебресурсу. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Save as PDF Button і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем контриб'ютора і вище, провести аудит логів на предмет підозрілої активності та мінімізувати використання shortcode restpackpdfbutton. Загалом, варто зменшити експозицію вразливого функціоналу та контролювати введені дані.