CVE-2024-5266: podatność Stored XSS w wtyczce Download Manager Pro dla WordPress
Podatność Stored XSS w wtyczce Download Manager Pro dla WordPress do wersji 3.2.92 umożliwia ataki przez wstrzyknięcie skryptów przez użytkowników z uprawnieniami.
- CVSS
- 6.4 MEDIUM
- EPSS
- 34.07%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- download manager
Co wiadomo
Wtyczka Download Manager Pro dla WordPress do wersji 3.2.92 włącznie posiada podatność Stored Cross-Site Scripting (XSS) w shortcode'ach wpdm_user_dashboard, wpdm_package, wpdm_packages, wpdm_search_result oraz wpdm_tag. Problem wynika z niewystarczającej sanitacji i ucieczki danych wejściowych dostarczanych przez użytkownika.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzenia zainfekowanej strony. Może to prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych ataków na użytkowników i administratorów witryny, co zagraża integralności i bezpieczeństwu danych oraz reputacji firmy.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Download Manager Pro i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, monitorowanie logów pod kątem podejrzanych działań oraz przegląd i oczyszczenie istniejących treści pod kątem złośliwych skryptów. Warto również rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających przed XSS.