Уразливість у плагіні Download Manager для WordPress (CVE-2024-8284)
Плагін Download Manager до 3.2.99 дозволяє XSS-атаки через неналежну обробку налаштувань. Рекомендується оновлення для захисту сайту.
- CVSS
- 4.8 MEDIUM
- EPSS
- 24.39%
- Активно використовується
- немає в KEV
- Продукт
- download manager
Що відомо
Плагін Download Manager для WordPress версій до 3.2.99 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими привілеями, наприклад редакторам, виконувати атаки Cross-Site Scripting навіть при забороні unfiltered_html.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого скрипту в браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або зміною контенту. Власники сайтів на WordPress з плагіном Download Manager повинні врахувати ризики, особливо якщо редактори мають доступ до налаштувань плагіна.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Download Manager до останньої версії, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів з високими привілеями, перевірити журнали на предмет підозрілої активності та ретельно контролювати введення даних у налаштуваннях плагіна.