CVE-2024-6208: Уразливість у Download Manager для WordPress
Уразливість CVE-2024-6208 у плагіні Download Manager для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через шорткод 'wpdm_all_packages'.
- CVSS
- 6.4 MEDIUM
- EPSS
- 31.13%
- Активно використовується
- немає в KEV
- Продукт
- download manager
Що відомо
Плагін Download Manager для WordPress має уразливість типу Stored Cross-Site Scripting (XSS) через недостатню санітизацію параметра 'cols' у шорткоді 'wpdm_all_packages' у версіях до 3.2.97 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів на сайтах, що використовують плагін Download Manager, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Це може спричинити крадіжку сесій, зміну контенту або інші атаки, що негативно впливають на репутацію та довіру до бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Download Manager від розробника w3eden і встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче контриб’ютора, ретельно перевіряти введені дані, а також моніторити журнали безпеки на предмет підозрілої активності. Важливо також розглянути тимчасове відключення функції, що використовує уразливий шорткод.