Вразливість у Download Manager Pro для WordPress: збережений XSS
Вразливість Stored XSS у Download Manager Pro (до версії 3.2.85) дозволяє автентифікованим користувачам впроваджувати скрипти через шорткоди плагіна.
- CVSS
- 6.4 MEDIUM
- EPSS
- 42.37%
- Активно використовується
- немає в KEV
- Продукт
- download manager
Що відомо
Плагін Download Manager Pro для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткодів у версіях до 3.2.85 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Вразливість може призвести до виконання шкідливих скриптів на сайті, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Для операторів ІТ та власників інфраструктури це означає потенційні ризики компрометації даних, втрати довіри користувачів і необхідність реагування на інциденти безпеки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх при доступності. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та зменшити експозицію вразливого функціоналу. Пріоритезуйте заходи безпеки відповідно до ризиків.