Уразливість у плагіні Download Manager для WordPress (CVE-2024-8284)

Плагін Download Manager до 3.2.99 дозволяє XSS-атаки через неналежну обробку налаштувань. Рекомендується оновлення для захисту сайту.
CVE-2024-8284CVSS 4.8CMS

Уразливість у плагіні Download Manager для WordPress (CVE-2024-8284)

Плагін Download Manager до 3.2.99 дозволяє XSS-атаки через неналежну обробку налаштувань. Рекомендується оновлення для захисту сайту.

CVSS
4.8 MEDIUM
EPSS
24.39%
Активно використовується
немає в KEV
Продукт
download manager

Що відомо

Плагін Download Manager для WordPress версій до 3.2.99 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими привілеями, наприклад редакторам, виконувати атаки Cross-Site Scripting навіть при забороні unfiltered_html.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого скрипту в браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або зміною контенту. Власники сайтів на WordPress з плагіном Download Manager повинні врахувати ризики, особливо якщо редактори мають доступ до налаштувань плагіна.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Download Manager до останньої версії, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів з високими привілеями, перевірити журнали на предмет підозрілої активності та ретельно контролювати введення даних у налаштуваннях плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки