Уразливість XSS у плагіні z-downloads для WordPress
Знайдено XSS у плагіні z-downloads для WordPress до версії 1.11.6. Оновіть плагін для захисту від атак через спільні URL.
- CVSS
- 6.1 MEDIUM
- EPSS
- 19.8%
- Активно використовується
- немає в KEV
- Продукт
- z-downloads
Що відомо
Плагін z-downloads для WordPress версій до 1.11.6 не очищує та не екранує деякі параметри при виведенні на сторінку, що дозволяє неавторизованим користувачам виконувати атаки Cross-Site Scripting через спільні URL.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду у браузерах відвідувачів сайту, що загрожує компрометацією сесій, викраденням даних або поширенням шкідливого контенту. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів та зазнати репутаційних втрат.
Рекомендовані дії адміністратора
Рекомендується оновити плагін z-downloads до останньої версії, випущеної після 1.11.6. Якщо оновлення наразі недоступне, слід обмежити доступ до функцій плагіна, що генерують спільні URL, переглянути журнали на предмет підозрілої активності та застосувати загальні заходи безпеки для зменшення ризиків XSS-атак.