CVE-2024-5266: podatność Stored XSS w wtyczce Download Manager Pro dla WordPress

Podatność Stored XSS w wtyczce Download Manager Pro dla WordPress do wersji 3.2.92 umożliwia ataki przez wstrzyknięcie skryptów przez użytkowników z uprawnieniami.
CVE-2024-5266CVSS 6.4Web

CVE-2024-5266: podatność Stored XSS w wtyczce Download Manager Pro dla WordPress

Podatność Stored XSS w wtyczce Download Manager Pro dla WordPress do wersji 3.2.92 umożliwia ataki przez wstrzyknięcie skryptów przez użytkowników z uprawnieniami.

CVSS
6.4 MEDIUM
EPSS
34.07%
Aktywnie wykorzystywana
brak w KEV
Produkt
download manager

Co wiadomo

Wtyczka Download Manager Pro dla WordPress do wersji 3.2.92 włącznie posiada podatność Stored Cross-Site Scripting (XSS) w shortcode'ach wpdm_user_dashboard, wpdm_package, wpdm_packages, wpdm_search_result oraz wpdm_tag. Problem wynika z niewystarczającej sanitacji i ucieczki danych wejściowych dostarczanych przez użytkownika.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzenia zainfekowanej strony. Może to prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych ataków na użytkowników i administratorów witryny, co zagraża integralności i bezpieczeństwu danych oraz reputacji firmy.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Download Manager Pro i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, monitorowanie logów pod kątem podejrzanych działań oraz przegląd i oczyszczenie istniejących treści pod kątem złośliwych skryptów. Warto również rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS