Вразливість Stored XSS у плагіні Lana Downloads Manager для WordPress
Плагін Lana Downloads Manager для WordPress має Stored XSS вразливість до версії 1.10.0. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.5 MEDIUM
- EPSS
- 17.03%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Lana Downloads Manager для WordPress версій до 1.10.0 включно має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметрів endpoint. Це дозволяє адміністраторам впроваджувати довільні скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Вразливість може призвести до виконання шкідливих скриптів на сайті, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Зловмисники з правами адміністратора можуть впроваджувати скрипти для крадіжки сесій, зміни контенту або розповсюдження шкідливого коду. Це може вплинути на довіру клієнтів і призвести до репутаційних втрат.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Lana Downloads Manager і застосувати їх, якщо доступні. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі лише довіреним користувачам, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом зменшення прав користувачів. Також варто впровадити додаткові заходи фільтрації введених даних.