Уразливість Stored XSS у плагіні pdfl.io для WordPress через shortcode 'pdflio'

Виявлено Stored XSS у плагіні pdfl.io WordPress через shortcode 'pdflio'. Рекомендується оновлення та обмеження прав користувачів.
CVE-2026-4073CVSS 6.4Web

Уразливість Stored XSS у плагіні pdfl.io для WordPress через shortcode 'pdflio'

Виявлено Stored XSS у плагіні pdfl.io WordPress через shortcode 'pdflio'. Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
21.79%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін pdfl.io для WordPress версій до 1.0.5 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'pdflio'. Недостатня санітизація атрибуту 'text' дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати шкідливі скрипти.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкривають заражені сторінки, потенційно викрадаючи сесійні дані або змінюючи контент. Це створює ризики компрометації вебресурсу та довіри користувачів. Власникам інфраструктури слід оцінити вплив на безпеку та пріоритетно реагувати на цю загрозу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна pdfl.io від розробника та застосувати їх. Якщо оновлення недоступні, обмежити права користувачів до рівня нижче Contributor, провести аудит логів на ознаки експлуатації, а також впровадити додаткові заходи фільтрації введених даних і вихідного коду на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки