Уразливість у Download Manager Pro для WordPress дозволяє зберігати XSS-атаки

Stored XSS у плагіні Download Manager Pro для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2024-5266CVSS 6.4Web

Уразливість у Download Manager Pro для WordPress дозволяє зберігати XSS-атаки

Stored XSS у плагіні Download Manager Pro для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
34.07%
Активно використовується
немає в KEV
Продукт
download manager

Що відомо

Плагін Download Manager Pro для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів у кількох шорткодах. Атакувальники з рівнем доступу не нижче контриб'ютора можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам впроваджувати шкідливі скрипти, що призведе до компрометації сесій користувачів, викрадення даних або зміни контенту сайту. Для організацій, які використовують цей плагін, це підвищує ризик атак на веб-інфраструктуру та зниження довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Download Manager Pro від розробника w3eden і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем контриб'ютора і вище, провести аудит логів на ознаки експлуатації, а також впровадити додаткові заходи безпеки для зменшення впливу потенційних атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки