Уразливість XSS у плагіні Download Manager для WordPress
CVE-2024-8444: Уразливість міжсайтового скриптингу в плагіні Download Manager для WordPress версій до 3.3.00. Рекомендовано оновлення.
- CVSS
- 5.4 MEDIUM
- EPSS
- 22.67%
- Активно використовується
- немає в KEV
- Продукт
- download manager
Що відомо
Плагін Download Manager для WordPress версій до 3.3.00 не очищує деякі параметри шорткодів, що може призвести до міжсайтового скриптингу (XSS). Це дозволяє зловмисникам виконувати шкідливий код у браузерах користувачів.
Бізнес-вплив
Уразливість може бути використана для викрадення сесій користувачів або виконання небажаних дій від їх імені, що ставить під загрозу безпеку вебсайту та довіру користувачів. Власники сайтів на базі WordPress з цим плагіном повинні врахувати потенційний ризик компрометації даних та репутаційні втрати.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Download Manager від w3eden та встановити останню версію. Якщо оновлення недоступне, слід обмежити використання шорткодів, ретельно перевіряти вхідні параметри, а також посилити моніторинг логів на предмет підозрілої активності. Важливо також зменшити публічний доступ до функцій плагіна, які приймають параметри.