CVE-2024-10706: luka XSS w wtyczce Download Manager dla WordPress

Wtyczka Download Manager przed 3.3.03 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja do najnowszej wersji.
CVE-2024-10706CVSS 4.8CMS

CVE-2024-10706: luka XSS w wtyczce Download Manager dla WordPress

Wtyczka Download Manager przed 3.3.03 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja do najnowszej wersji.

CVSS
4.8 MEDIUM
EPSS
24.37%
Aktywnie wykorzystywana
brak w KEV
Produkt
download manager

Co wiadomo

Wtyczka Download Manager dla WordPress w wersjach przed 3.3.03 nieprawidłowo oczyszcza i zabezpiecza niektóre ustawienia, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków Stored Cross-Site Scripting nawet gdy uprawnienie unfiltered_html jest wyłączone, np. w konfiguracji multisite.

Wpływ biznesowy

Atak Stored Cross-Site Scripting może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża integralności i bezpieczeństwu witryny oraz danych. Może to skutkować przejęciem sesji, modyfikacją zawartości lub eskalacją uprawnień. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa CMS.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Download Manager do wersji 3.3.03 lub nowszej udostępnionej przez w3eden. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do panelu administratora tylko do zaufanych użytkowników oraz monitoruj logi pod kątem podejrzanej aktywności. Przeanalizuj konfigurację multisite i uprawnienia użytkowników, aby zminimalizować ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS