Вразливість Reflected XSS у плагіні Digital License Manager для WordPress

Вразливість Reflected XSS у плагіні Digital License Manager для WordPress дозволяє впроваджувати шкідливі скрипти через URL. Оновіть плагін для захисту.
CVE-2025-2635CVSS 6.1Web

Вразливість Reflected XSS у плагіні Digital License Manager для WordPress

Вразливість Reflected XSS у плагіні Digital License Manager для WordPress дозволяє впроваджувати шкідливі скрипти через URL. Оновіть плагін для захисту.

CVSS
6.1 MEDIUM
EPSS
23.04%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Digital License Manager для WordPress має вразливість Reflected Cross-Site Scripting (XSS) через неправильне очищення URL у функції remove_query_arg() у версіях до 1.7.3 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланнями.

Бізнес-вплив

Вразливість може призвести до виконання шкідливих скриптів у браузері користувача, що ставить під загрозу безпеку даних та сесій. Для ІТ-операторів це означає потенційні ризики компрометації користувацьких облікових записів і поширення шкідливого коду через вебсайт. Власникам інфраструктури слід оцінити вплив на безпеку та пріоритетно реагувати на цю загрозу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Digital License Manager до останньої версії, якщо доступна, або звернутися до постачальника за виправленнями. Тимчасово можна зменшити ризики, обмеживши доступ до вразливих сторінок, перевіряючи журнали на ознаки експлуатації та інформуючи користувачів про потенційні фішингові атаки. Важливо впровадити належне екранування та валідацію вхідних даних у вебдодатку.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки