Уразливість Stored XSS у плагіні Download Manager для WordPress (CVE-2026-13733)
Уразливість Stored XSS у плагіні Download Manager для WordPress дозволяє контриб’юторам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 10.04%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Download Manager для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут шорткоду 'no_data_msg' у версіях до 3.3.60 включно. Зловмисники з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами контриб’ютора або вище впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані або виконати небажані дії від імені користувачів. Це підвищує ризик компрометації вебсайту та довіри користувачів, особливо у середовищах з багатьма редакторами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Download Manager від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені дані та переглянути журнали на предмет підозрілої активності. Також варто розглянути використання додаткових засобів захисту вебдодатків.