Уразливість Stored XSS у плагіні Download Manager для WordPress
Stored XSS у плагіні Download Manager WordPress через атрибути shortcode 'note_before' та 'note_after'. Ризики та рекомендації для адміністраторів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.5%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Download Manager для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибути shortcode 'note_before' та 'note_after' у версіях до 3.3.61 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що потенційно дозволяє викрадення сесій, фішинг або інші атаки, що впливають на безпеку вебресурсу. Власники сайтів і ІТ-оператори повинні враховувати ризики, особливо якщо на сайті є користувачі з правами контриб'ютора і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Download Manager і застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити журнали на наявність підозрілої активності, а також зменшити експозицію сайту. Важливо контролювати введення даних у атрибутах shortcode та застосовувати додаткові засоби фільтрації та екранування.