Уразливість XSS у плагіні Save as PDF Button для WordPress

Плагін Save as PDF Button для WordPress має середню вразливість XSS, що дозволяє автентифікованим користувачам впроваджувати скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2025-8397CVSS 6.4Web

Уразливість XSS у плагіні Save as PDF Button для WordPress

Плагін Save as PDF Button для WordPress має середню вразливість XSS, що дозволяє автентифікованим користувачам впроваджувати скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
13%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Save as PDF Button для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode restpackpdfbutton у версіях до 1.9.2 включно. Недостатня санітизація та екранування введених користувачем атрибутів дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати довільні скрипти на сторінках.

Бізнес-вплив

Ця вразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що потенційно дозволяє викрадення сесій, зміну контенту або інші атаки, які впливають на безпеку вебресурсу. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Save as PDF Button і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем контриб'ютора і вище, провести аудит логів на предмет підозрілої активності та мінімізувати використання shortcode restpackpdfbutton. Загалом, варто зменшити експозицію вразливого функціоналу та контролювати введені дані.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки