CVE-2025-5034: podatność Reflected Cross-Site Scripting w wtyczce wp file download

Wtyczka WordPress wp file download przed 6.2.6 narażona na Reflected XSS. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
CVE-2025-5034CVSS 7.1CMS

CVE-2025-5034: podatność Reflected Cross-Site Scripting w wtyczce wp file download

Wtyczka WordPress wp file download przed 6.2.6 narażona na Reflected XSS. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.

CVSS
7.1 HIGH
EPSS
12.07%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp file download

Co wiadomo

Wtyczka WordPress wp file download w wersjach przed 6.2.6 nie sanitizuje i nie ucieka parametru przed jego wyświetleniem na stronie, co umożliwia atak Reflected Cross-Site Scripting (XSS).

Wpływ biznesowy

Ta luka może pozwolić atakującym na wykonanie złośliwego kodu JavaScript w przeglądarce użytkownika, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i administratorów. Wpływa to na bezpieczeństwo witryn opartych na WordPress korzystających z tej wtyczki, zwłaszcza jeśli są dostępne publicznie.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki wp file download do wersji 6.2.6 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji warto ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz stosować dodatkowe mechanizmy ochrony przed XSS, takie jak Content Security Policy (CSP).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS