Уразливість XSS у плагіні Download Manager для WordPress

CVE-2024-8444: Уразливість міжсайтового скриптингу в плагіні Download Manager для WordPress версій до 3.3.00. Рекомендовано оновлення.
CVE-2024-8444CVSS 5.4CMS

Уразливість XSS у плагіні Download Manager для WordPress

CVE-2024-8444: Уразливість міжсайтового скриптингу в плагіні Download Manager для WordPress версій до 3.3.00. Рекомендовано оновлення.

CVSS
5.4 MEDIUM
EPSS
22.67%
Активно використовується
немає в KEV
Продукт
download manager

Що відомо

Плагін Download Manager для WordPress версій до 3.3.00 не очищує деякі параметри шорткодів, що може призвести до міжсайтового скриптингу (XSS). Це дозволяє зловмисникам виконувати шкідливий код у браузерах користувачів.

Бізнес-вплив

Уразливість може бути використана для викрадення сесій користувачів або виконання небажаних дій від їх імені, що ставить під загрозу безпеку вебсайту та довіру користувачів. Власники сайтів на базі WordPress з цим плагіном повинні врахувати потенційний ризик компрометації даних та репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Download Manager від w3eden та встановити останню версію. Якщо оновлення недоступне, слід обмежити використання шорткодів, ретельно перевіряти вхідні параметри, а також посилити моніторинг логів на предмет підозрілої активності. Важливо також зменшити публічний доступ до функцій плагіна, які приймають параметри.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки