Уразливість Stored XSS у плагіні Download Manager для WordPress через SVG-завантаження

Stored XSS у плагіні Download Manager WordPress через SVG-завантаження дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та моніторинг безпеки.
CVE-2025-3056CVSS 5.4CMS

Уразливість Stored XSS у плагіні Download Manager для WordPress через SVG-завантаження

Stored XSS у плагіні Download Manager WordPress через SVG-завантаження дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та моніторинг безпеки.

CVSS
5.4 MEDIUM
EPSS
26.83%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Download Manager для WordPress має уразливість типу Stored Cross-Site Scripting (XSS) через завантаження SVG-файлів у версіях до 3.3.12 включно. Атакувальники з правами автора і вище можуть впроваджувати шкідливі скрипти, які виконуються при доступі до SVG-файлів.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак через браузер. Для власників сайтів на WordPress це підвищує ризик компрометації користувацьких даних і зниження довіри до ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Download Manager і встановити останню безпечну версію. Якщо оновлення недоступне, обмежте завантаження SVG-файлів або застосуйте додаткові засоби фільтрації та санітизації. Також варто переглянути журнали доступу на предмет підозрілої активності та підвищити моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки