Уразливість Stored XSS у плагіні Download Manager для WordPress (CVE-2026-13733)

Уразливість Stored XSS у плагіні Download Manager для WordPress дозволяє контриб’юторам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2026-13733CVSS 6.4Web

Уразливість Stored XSS у плагіні Download Manager для WordPress (CVE-2026-13733)

Уразливість Stored XSS у плагіні Download Manager для WordPress дозволяє контриб’юторам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
10.04%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Download Manager для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут шорткоду 'no_data_msg' у версіях до 3.3.60 включно. Зловмисники з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами контриб’ютора або вище впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані або виконати небажані дії від імені користувачів. Це підвищує ризик компрометації вебсайту та довіри користувачів, особливо у середовищах з багатьма редакторами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Download Manager від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені дані та переглянути журнали на предмет підозрілої активності. Також варто розглянути використання додаткових засобів захисту вебдодатків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки