CVE-2025-4367: podatność Stored XSS w wtyczce Download Manager dla WordPress

Podatność Stored XSS w wtyczce Download Manager do WordPress umożliwia atakującym z uprawnieniami autora wstrzyknięcie złośliwych skryptów. Zalecane aktualizacje i monitorowanie.
CVE-2025-4367CVSS 6.4Web

CVE-2025-4367: podatność Stored XSS w wtyczce Download Manager dla WordPress

Podatność Stored XSS w wtyczce Download Manager do WordPress umożliwia atakującym z uprawnieniami autora wstrzyknięcie złośliwych skryptów. Zalecane aktualizacje i monitorowanie.

CVSS
6.4 MEDIUM
EPSS
11.48%
Aktywnie wykorzystywana
brak w KEV
Produkt
download manager

Co wiadomo

Wtyczka Download Manager dla WordPress do wersji 3.3.18 włącznie zawiera podatność Stored Cross-Site Scripting (XSS) w shortcode wpdm_user_dashboard, wynikającą z niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to atakującym z uprawnieniami autora lub wyższymi wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zaatakowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub wykonania nieautoryzowanych działań w panelu WordPress. Atakujący z uprawnieniami autora mogą wykorzystać lukę do eskalacji ataku na innych użytkowników lub administratorów, co zagraża integralności i bezpieczeństwu witryny oraz danych biznesowych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Download Manager u dostawcy wtyczki w3eden i ich wdrożenie. W międzyczasie ograniczyć dostęp do panelu WordPress tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz stosować dodatkowe mechanizmy zabezpieczające przed XSS, takie jak Content Security Policy (CSP).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS