Wrażliwość Stored XSS w wtyczce Download Manager dla WordPress (CVE-2025-3056)
Wtyczka Download Manager dla WordPress do 3.3.12 ma podatność Stored XSS przez pliki SVG. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.4 MEDIUM
- EPSS
- 26.83%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Download Manager dla WordPress do wersji 3.3.12 jest podatna na atak typu Stored Cross-Site Scripting poprzez przesyłanie plików SVG. Atakujący z uprawnieniami co najmniej autora mogą wstrzykiwać złośliwe skrypty, które wykonują się przy dostępie do tych plików.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z poziomem autora lub wyższym wstrzyknięcie złośliwego kodu, co może prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. W środowiskach z wieloma użytkownikami ryzyko eskalacji ataku jest istotne, zwłaszcza jeśli wtyczka jest szeroko używana.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Download Manager i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi pod kątem podejrzanych aktywności związanych z przesyłaniem plików SVG. Warto również rozważyć tymczasowe wyłączenie obsługi SVG lub stosowanie dodatkowych mechanizmów filtrowania przesyłanych plików.