平台
wordpress
组件
pdf-creator-lite
修复版本
1.2.1
CVE-2025-49341 描述了 PDF Creator Lite 软件中存在的跨站请求伪造 (CSRF) 漏洞,该漏洞进一步导致存储型 XSS。攻击者可以利用此漏洞在用户不知情的情况下执行恶意脚本,从而可能导致敏感信息泄露或未经授权的操作。此漏洞影响 PDF Creator Lite 0.0.0 到 1.2 版本。建议尽快采取措施修复此漏洞。
该 CSRF 漏洞允许攻击者诱骗用户执行他们不希望执行的操作,例如修改 PDF 文档或更改用户配置。由于该漏洞进一步导致存储型 XSS,攻击者可以注入恶意脚本到 PDF 文档中,当其他用户打开这些文档时,这些脚本将被执行。这可能导致攻击者窃取用户的 Cookie、会话令牌或其他敏感信息,从而完全控制用户的帐户。攻击者还可以利用此漏洞冒充用户执行各种操作,例如发送垃圾邮件或发布恶意内容。由于存储型 XSS 的存在,攻击的影响范围可能比单纯的 CSRF 漏洞更大,因为恶意脚本可以影响多个用户。
目前尚未公开可用的漏洞利用程序,但由于该漏洞涉及 CSRF 和存储型 XSS,因此存在被利用的风险。该漏洞已于 2025 年 12 月 9 日公开,可能吸引攻击者的关注。建议密切关注安全社区的动态,并及时采取缓解措施。
WordPress websites utilizing the PDF Creator Lite plugin, particularly those running older, unpatched versions (0.0.0–1.2), are at significant risk. Shared hosting environments where plugin updates are managed by the hosting provider are also vulnerable if they haven't applied the necessary updates. Sites with user-generated content processed by the plugin are especially susceptible.
• wordpress / composer / npm:
grep -r "PDF Creator Lite" /var/www/html/wp-content/plugins/• wordpress / composer / npm:
wp plugin list | grep "PDF Creator Lite"• wordpress / composer / npm:
curl -I https://your-wordpress-site.com/wp-content/plugins/pdf-creator-lite/ | grep -i 'X-Frame-Options'disclosure
漏洞利用状态
EPSS
0.02% (5% 百分位)
CISA SSVC
CVSS 向量
由于 PDF Creator Lite 尚未发布官方修复版本,因此建议采取以下缓解措施。首先,限制对 PDF Creator Lite 的访问权限,只允许授权用户访问。其次,实施严格的输入验证和输出编码,以防止恶意脚本注入。第三,考虑使用 Web 应用防火墙 (WAF) 或反向代理来过滤恶意请求。第四,定期审查 PDF Creator Lite 的配置,确保其安全设置正确。最后,监控 PDF Creator Lite 的日志,以检测任何可疑活动。在采取缓解措施后,请仔细检查 PDF Creator Lite 的行为,以确保其正常运行。
目前没有已知的补丁。请深入审查漏洞的详细信息,并根据您组织的风险承受能力采取缓解措施。最好卸载受影响的软件并寻找替代方案。
漏洞分析和关键警报直接发送到您的邮箱。
CVE-2025-49341 是 PDF Creator Lite 软件中发现的跨站请求伪造 (CSRF) 漏洞,该漏洞进一步导致存储型 XSS。攻击者可以利用此漏洞在用户不知情的情况下执行恶意脚本。
如果您正在使用 PDF Creator Lite 0.0.0 到 1.2 版本,则可能受到此漏洞的影响。请尽快采取措施修复此漏洞。
由于 PDF Creator Lite 尚未发布官方修复版本,建议采取缓解措施,例如限制访问权限、实施输入验证和输出编码,以及使用 WAF。
目前尚未公开可用的漏洞利用程序,但由于该漏洞涉及 CSRF 和存储型 XSS,因此存在被利用的风险。
由于 PDF Creator Lite 官方尚未发布公告,建议关注安全社区的动态,并定期检查 PDF Creator Lite 的官方网站。
上传你的依赖文件,立即了解此CVE和其他CVE是否影响你。