Уразливість XSS у плагіні z-downloads для WordPress

Знайдено XSS у плагіні z-downloads для WordPress до версії 1.11.6. Оновіть плагін для захисту від атак через спільні URL.
CVE-2024-8703CVSS 6.1CMS

Уразливість XSS у плагіні z-downloads для WordPress

Знайдено XSS у плагіні z-downloads для WordPress до версії 1.11.6. Оновіть плагін для захисту від атак через спільні URL.

CVSS
6.1 MEDIUM
EPSS
19.8%
Активно використовується
немає в KEV
Продукт
z-downloads

Що відомо

Плагін z-downloads для WordPress версій до 1.11.6 не очищує та не екранує деякі параметри при виведенні на сторінку, що дозволяє неавторизованим користувачам виконувати атаки Cross-Site Scripting через спільні URL.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах відвідувачів сайту, що загрожує компрометацією сесій, викраденням даних або поширенням шкідливого контенту. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів та зазнати репутаційних втрат.

Рекомендовані дії адміністратора

Рекомендується оновити плагін z-downloads до останньої версії, випущеної після 1.11.6. Якщо оновлення наразі недоступне, слід обмежити доступ до функцій плагіна, що генерують спільні URL, переглянути журнали на предмет підозрілої активності та застосувати загальні заходи безпеки для зменшення ризиків XSS-атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки