CVE-2025-5034: podatność Reflected Cross-Site Scripting w wtyczce wp file download
Wtyczka WordPress wp file download przed 6.2.6 narażona na Reflected XSS. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 7.1 HIGH
- EPSS
- 12.07%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp file download
Co wiadomo
Wtyczka WordPress wp file download w wersjach przed 6.2.6 nie sanitizuje i nie ucieka parametru przed jego wyświetleniem na stronie, co umożliwia atak Reflected Cross-Site Scripting (XSS).
Wpływ biznesowy
Ta luka może pozwolić atakującym na wykonanie złośliwego kodu JavaScript w przeglądarce użytkownika, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i administratorów. Wpływa to na bezpieczeństwo witryn opartych na WordPress korzystających z tej wtyczki, zwłaszcza jeśli są dostępne publicznie.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki wp file download do wersji 6.2.6 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji warto ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz stosować dodatkowe mechanizmy ochrony przed XSS, takie jak Content Security Policy (CSP).