Lana Downloads Manager dla WordPress podatny na Stored Cross-Site Scripting (CVE-2025-7387)

Podatność Stored XSS w wtyczce Lana Downloads Manager (do wersji 1.10.0) pozwala administratorom wstrzykiwać złośliwe skrypty. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2025-7387CVSS 5.5Web

Lana Downloads Manager dla WordPress podatny na Stored Cross-Site Scripting (CVE-2025-7387)

Podatność Stored XSS w wtyczce Lana Downloads Manager (do wersji 1.10.0) pozwala administratorom wstrzykiwać złośliwe skrypty. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
5.5 MEDIUM
EPSS
17.03%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Lana Downloads Manager dla WordPress w wersjach do 1.10.0 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez niewystarczającą sanitację i escapowanie danych wejściowych w parametrach endpointów. Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony.

Wpływ biznesowy

Podatność umożliwia atakującym z uprawnieniami administratora wstrzyknięcie i wykonanie złośliwego kodu JavaScript w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i administratorów. Może to wpłynąć na integralność i bezpieczeństwo witryny oraz zaufanie użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Lana Downloads Manager i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających, takich jak Web Application Firewall (WAF).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS