Уразливість у Download Manager для WordPress дозволяє зберігати XSS-атаки

Уразливість Stored XSS у плагіні Download Manager для WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновити плагін.
CVE-2025-4367CVSS 6.4Web

Уразливість у Download Manager для WordPress дозволяє зберігати XSS-атаки

Уразливість Stored XSS у плагіні Download Manager для WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновити плагін.

CVSS
6.4 MEDIUM
EPSS
11.48%
Активно використовується
немає в KEV
Продукт
download manager

Що відомо

Плагін Download Manager для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode wpdm_user_dashboard у версіях до 3.3.18 включно. Авторизовані користувачі з рівнем доступу автора і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що ставить під загрозу безпеку вебсайту та даних. Зловмисники з авторським доступом можуть впроваджувати шкідливий код, що може використовуватися для крадіжки сесій, фішингу або інших атак. Власникам інфраструктури слід оцінити ризики та пріоритетність усунення цієї проблеми.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Download Manager від w3eden і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем автора і вище, провести аудит логів на наявність підозрілої активності та мінімізувати вплив шляхом обмеження введення даних у shortcode wpdm_user_dashboard.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки