CVE-2024-8284: luka XSS w wtyczce Download Manager dla WordPress

Wtyczka Download Manager WordPress przed 3.2.99 umożliwia ataki XSS użytkownikom z wysokimi uprawnieniami. Zalecana aktualizacja i monitorowanie.
CVE-2024-8284CVSS 4.8CMS

CVE-2024-8284: luka XSS w wtyczce Download Manager dla WordPress

Wtyczka Download Manager WordPress przed 3.2.99 umożliwia ataki XSS użytkownikom z wysokimi uprawnieniami. Zalecana aktualizacja i monitorowanie.

CVSS
4.8 MEDIUM
EPSS
24.39%
Aktywnie wykorzystywana
brak w KEV
Produkt
download manager

Co wiadomo

Wtyczka Download Manager dla WordPress w wersjach przed 3.2.99 nie sanitizuje i nie ucieka poprawnie niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. redaktorom, przeprowadzenie ataków Cross-Site Scripting, nawet gdy opcja unfiltered_html jest wyłączona.

Wpływ biznesowy

Luka ta może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki użytkownika, co zagraża bezpieczeństwu witryny i jej użytkowników. Atakujący z uprawnieniami redaktora mogą wykorzystać tę podatność do eskalacji ataków, wpływając na integralność i reputację serwisu. Operatorzy CMS powinni zwrócić uwagę na potencjalne ryzyko związane z tą wtyczką, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie dostępu.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Download Manager do wersji 3.2.99 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo, warto przejrzeć konfigurację zabezpieczeń WordPressa i rozważyć wdrożenie dodatkowych mechanizmów ochrony przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS