Уразливість у Download Manager для WordPress дозволяє зберігати XSS-атаки
Уразливість Stored XSS у плагіні Download Manager для WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновити плагін.
- CVSS
- 6.4 MEDIUM
- EPSS
- 11.48%
- Активно використовується
- немає в KEV
- Продукт
- download manager
Що відомо
Плагін Download Manager для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode wpdm_user_dashboard у версіях до 3.3.18 включно. Авторизовані користувачі з рівнем доступу автора і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що ставить під загрозу безпеку вебсайту та даних. Зловмисники з авторським доступом можуть впроваджувати шкідливий код, що може використовуватися для крадіжки сесій, фішингу або інших атак. Власникам інфраструктури слід оцінити ризики та пріоритетність усунення цієї проблеми.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Download Manager від w3eden і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем автора і вище, провести аудит логів на наявність підозрілої активності та мінімізувати вплив шляхом обмеження введення даних у shortcode wpdm_user_dashboard.