CVE-2024-8444: luka XSS w wtyczce Download Manager dla WordPress
Wtyczka Download Manager przed 3.3.00 narażona na XSS. Zalecana aktualizacja wtyczki w celu zabezpieczenia witryny WordPress.
- CVSS
- 5.4 MEDIUM
- EPSS
- 22.67%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- download manager
Co wiadomo
Wtyczka Download Manager dla WordPress w wersjach przed 3.3.00 nie oczyszcza poprawnie niektórych parametrów shortcode, co umożliwia ataki typu cross-site scripting (XSS). Luka ta może zostać wykorzystana do wstrzyknięcia złośliwego kodu w kontekście przeglądarki użytkownika.
Wpływ biznesowy
Ataki XSS mogą prowadzić do kradzieży sesji, przejęcia kont użytkowników lub innych działań zagrażających bezpieczeństwu witryny i jej użytkowników. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko związane z potencjalnym wykorzystaniem tej luki, zwłaszcza jeśli wtyczka jest szeroko używana i dostępna dla wielu użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Download Manager do wersji 3.3.00 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do funkcji shortcode wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz stosować dodatkowe mechanizmy zabezpieczające przed XSS.