CVE-2024-10706: luka XSS w wtyczce Download Manager dla WordPress
Wtyczka Download Manager przed 3.3.03 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja do najnowszej wersji.
- CVSS
- 4.8 MEDIUM
- EPSS
- 24.37%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- download manager
Co wiadomo
Wtyczka Download Manager dla WordPress w wersjach przed 3.3.03 nieprawidłowo oczyszcza i zabezpiecza niektóre ustawienia, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków Stored Cross-Site Scripting nawet gdy uprawnienie unfiltered_html jest wyłączone, np. w konfiguracji multisite.
Wpływ biznesowy
Atak Stored Cross-Site Scripting może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża integralności i bezpieczeństwu witryny oraz danych. Może to skutkować przejęciem sesji, modyfikacją zawartości lub eskalacją uprawnień. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa CMS.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Download Manager do wersji 3.3.03 lub nowszej udostępnionej przez w3eden. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do panelu administratora tylko do zaufanych użytkowników oraz monitoruj logi pod kątem podejrzanej aktywności. Przeanalizuj konfigurację multisite i uprawnienia użytkowników, aby zminimalizować ryzyko wykorzystania luki.