CVE-2024-8284: luka XSS w wtyczce Download Manager dla WordPress
Wtyczka Download Manager WordPress przed 3.2.99 umożliwia ataki XSS użytkownikom z wysokimi uprawnieniami. Zalecana aktualizacja i monitorowanie.
- CVSS
- 4.8 MEDIUM
- EPSS
- 24.39%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- download manager
Co wiadomo
Wtyczka Download Manager dla WordPress w wersjach przed 3.2.99 nie sanitizuje i nie ucieka poprawnie niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. redaktorom, przeprowadzenie ataków Cross-Site Scripting, nawet gdy opcja unfiltered_html jest wyłączona.
Wpływ biznesowy
Luka ta może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki użytkownika, co zagraża bezpieczeństwu witryny i jej użytkowników. Atakujący z uprawnieniami redaktora mogą wykorzystać tę podatność do eskalacji ataków, wpływając na integralność i reputację serwisu. Operatorzy CMS powinni zwrócić uwagę na potencjalne ryzyko związane z tą wtyczką, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie dostępu.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Download Manager do wersji 3.2.99 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo, warto przejrzeć konfigurację zabezpieczeń WordPressa i rozważyć wdrożenie dodatkowych mechanizmów ochrony przed XSS.