CVE-2026-10093: Wrażliwość Stored XSS w wtyczce File Sharing & Download Manager dla WordPress

Wtyczka File Sharing & Download Manager dla WordPress do 2.1.6 ma lukę Stored XSS umożliwiającą ataki przez parametr 'fldr_ttl'. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-10093CVSS 6.4Web

CVE-2026-10093: Wrażliwość Stored XSS w wtyczce File Sharing & Download Manager dla WordPress

Wtyczka File Sharing & Download Manager dla WordPress do 2.1.6 ma lukę Stored XSS umożliwiającą ataki przez parametr 'fldr_ttl'. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
13.69%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka File Sharing & Download Manager – User Private Files dla WordPress do wersji 2.1.6 zawiera lukę Stored Cross-Site Scripting (XSS) w parametrze 'fldr_ttl', wynikającą z niewystarczającej sanitacji danych wejściowych i ucieczki znaków. Umożliwia to uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu odpowiedniej strony.

Wpływ biznesowy

Atakujący z dostępem subskrybenta mogą wykorzystać tę lukę do wstrzyknięcia i wykonania złośliwego kodu JavaScript w kontekście witryny, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań naruszających bezpieczeństwo użytkowników i integralność serwisu. Właściciele stron WordPress korzystający z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowej.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie najnowszej wersji eliminującej lukę. W przypadku braku aktualizacji należy ograniczyć dostęp do funkcji wtyczki do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających, takich jak Web Application Firewall (WAF).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS