Уразливість у Download Manager Pro для WordPress дозволяє зберігати XSS-атаки
Stored XSS у плагіні Download Manager Pro для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 34.07%
- Активно використовується
- немає в KEV
- Продукт
- download manager
Що відомо
Плагін Download Manager Pro для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів у кількох шорткодах. Атакувальники з рівнем доступу не нижче контриб'ютора можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам впроваджувати шкідливі скрипти, що призведе до компрометації сесій користувачів, викрадення даних або зміни контенту сайту. Для організацій, які використовують цей плагін, це підвищує ризик атак на веб-інфраструктуру та зниження довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Download Manager Pro від розробника w3eden і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем контриб'ютора і вище, провести аудит логів на ознаки експлуатації, а також впровадити додаткові заходи безпеки для зменшення впливу потенційних атак.