Wrażliwość Stored XSS w wtyczce Download Manager dla WordPress (CVE-2025-3056)

Wtyczka Download Manager dla WordPress do 3.3.12 ma podatność Stored XSS przez pliki SVG. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-3056CVSS 5.4CMS

Wrażliwość Stored XSS w wtyczce Download Manager dla WordPress (CVE-2025-3056)

Wtyczka Download Manager dla WordPress do 3.3.12 ma podatność Stored XSS przez pliki SVG. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.4 MEDIUM
EPSS
26.83%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Download Manager dla WordPress do wersji 3.3.12 jest podatna na atak typu Stored Cross-Site Scripting poprzez przesyłanie plików SVG. Atakujący z uprawnieniami co najmniej autora mogą wstrzykiwać złośliwe skrypty, które wykonują się przy dostępie do tych plików.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z poziomem autora lub wyższym wstrzyknięcie złośliwego kodu, co może prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. W środowiskach z wieloma użytkownikami ryzyko eskalacji ataku jest istotne, zwłaszcza jeśli wtyczka jest szeroko używana.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Download Manager i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi pod kątem podejrzanych aktywności związanych z przesyłaniem plików SVG. Warto również rozważyć tymczasowe wyłączenie obsługi SVG lub stosowanie dodatkowych mechanizmów filtrowania przesyłanych plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS