CVE-2024-8444: luka XSS w wtyczce Download Manager dla WordPress

Wtyczka Download Manager przed 3.3.00 narażona na XSS. Zalecana aktualizacja wtyczki w celu zabezpieczenia witryny WordPress.
CVE-2024-8444CVSS 5.4CMS

CVE-2024-8444: luka XSS w wtyczce Download Manager dla WordPress

Wtyczka Download Manager przed 3.3.00 narażona na XSS. Zalecana aktualizacja wtyczki w celu zabezpieczenia witryny WordPress.

CVSS
5.4 MEDIUM
EPSS
22.67%
Aktywnie wykorzystywana
brak w KEV
Produkt
download manager

Co wiadomo

Wtyczka Download Manager dla WordPress w wersjach przed 3.3.00 nie oczyszcza poprawnie niektórych parametrów shortcode, co umożliwia ataki typu cross-site scripting (XSS). Luka ta może zostać wykorzystana do wstrzyknięcia złośliwego kodu w kontekście przeglądarki użytkownika.

Wpływ biznesowy

Ataki XSS mogą prowadzić do kradzieży sesji, przejęcia kont użytkowników lub innych działań zagrażających bezpieczeństwu witryny i jej użytkowników. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko związane z potencjalnym wykorzystaniem tej luki, zwłaszcza jeśli wtyczka jest szeroko używana i dostępna dla wielu użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Download Manager do wersji 3.3.00 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do funkcji shortcode wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz stosować dodatkowe mechanizmy zabezpieczające przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS