Уразливість XSS у плагіні Save as PDF для WordPress (CVE-2026-0862)
Вразливість Reflected XSS у плагіні Save as PDF для WordPress через параметр 'options' дозволяє виконувати шкідливі скрипти. Рекомендується оновлення плагіна.
- CVSS
- 6.1 MEDIUM
- EPSS
- 13.62%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Save as PDF від PDFCrowd для WordPress має вразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр 'options' у версіях до 4.5.5 включно. Уразливість виникає через недостатню санітизацію введених даних, що дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів у браузері користувача, що загрожує компрометацією сесій, викраденням даних або фішингом. Особливо ризиковано, якщо використовується порожній або відомий API-ключ PDFCrowd (режим демо), що полегшує експлуатацію. Власники сайтів на WordPress повинні врахувати цей ризик для захисту користувачів і репутації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Save as PDF від PDFCrowd та встановити останню версію, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити використання плагіна або налаштувати API-ключ, уникаючи режиму демо. Також варто провести аудит журналів безпеки на предмет підозрілої активності та інформувати користувачів про можливі ризики.