Вразливість Stored XSS у плагіні Lana Downloads Manager для WordPress

Плагін Lana Downloads Manager для WordPress має Stored XSS вразливість до версії 1.10.0. Рекомендується оновлення та обмеження доступу.
CVE-2025-7387CVSS 5.5Web

Вразливість Stored XSS у плагіні Lana Downloads Manager для WordPress

Плагін Lana Downloads Manager для WordPress має Stored XSS вразливість до версії 1.10.0. Рекомендується оновлення та обмеження доступу.

CVSS
5.5 MEDIUM
EPSS
17.03%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Lana Downloads Manager для WordPress версій до 1.10.0 включно має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметрів endpoint. Це дозволяє адміністраторам впроваджувати довільні скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Вразливість може призвести до виконання шкідливих скриптів на сайті, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Зловмисники з правами адміністратора можуть впроваджувати скрипти для крадіжки сесій, зміни контенту або розповсюдження шкідливого коду. Це може вплинути на довіру клієнтів і призвести до репутаційних втрат.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Lana Downloads Manager і застосувати їх, якщо доступні. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі лише довіреним користувачам, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом зменшення прав користувачів. Також варто впровадити додаткові заходи фільтрації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки