CVE-2024-6208: podatność Stored Cross-Site Scripting w wtyczce Download Manager dla WordPress
Wtyczka Download Manager dla WordPress do 3.2.97 ma lukę XSS umożliwiającą ataki przez wstrzyknięcie skryptów. Zalecane aktualizacje i ograniczenia uprawnień.
- CVSS
- 6.4 MEDIUM
- EPSS
- 31.13%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- download manager
Co wiadomo
Wtyczka Download Manager dla WordPress do wersji 3.2.97 włącznie jest podatna na atak Stored Cross-Site Scripting poprzez shortcode 'wpdm_all_packages' z powodu niewystarczającej sanitacji i escapingu parametru 'cols'. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia sesji, deface'u strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Operatorzy stron WordPress powinni traktować tę lukę poważnie, zwłaszcza jeśli korzystają z wtyczki Download Manager i mają wielu użytkowników z uprawnieniami edycyjnymi.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Download Manager u dostawcy wtyczki w3eden i jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy oraz monitorować logi pod kątem podejrzanej aktywności. Przegląd i oczyszczenie istniejących stron z potencjalnie wstrzykniętymi skryptami również jest wskazane.