Уразливість Stored XSS у плагіні pdfl.io для WordPress через shortcode 'pdflio'
Виявлено Stored XSS у плагіні pdfl.io WordPress через shortcode 'pdflio'. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 21.79%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін pdfl.io для WordPress версій до 1.0.5 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'pdflio'. Недостатня санітизація атрибуту 'text' дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати шкідливі скрипти.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкривають заражені сторінки, потенційно викрадаючи сесійні дані або змінюючи контент. Це створює ризики компрометації вебресурсу та довіри користувачів. Власникам інфраструктури слід оцінити вплив на безпеку та пріоритетно реагувати на цю загрозу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна pdfl.io від розробника та застосувати їх. Якщо оновлення недоступні, обмежити права користувачів до рівня нижче Contributor, провести аудит логів на ознаки експлуатації, а також впровадити додаткові заходи фільтрації введених даних і вихідного коду на сайті.