Уразливість Reflected XSS у плагіні Download Manager для WordPress

Виявлено Reflected XSS у плагіні Download Manager для WordPress через параметр 'redirect_to'. Рекомендується оновлення та перевірка безпеки.
CVE-2026-1666CVSS 6.1Web

Уразливість Reflected XSS у плагіні Download Manager для WordPress

Виявлено Reflected XSS у плагіні Download Manager для WordPress через параметр 'redirect_to'. Рекомендується оновлення та перевірка безпеки.

CVSS
6.1 MEDIUM
EPSS
18.11%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Download Manager для WordPress має уразливість Reflected Cross-Site Scripting (XSS) через параметр 'redirect_to' у версіях до 3.3.46 включно. Недостатня санітизація та екранування цього параметра в шорткоді форми входу дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти.

Бізнес-вплив

Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що може спричинити викрадення сесій, фішинг або інші атаки, які впливають на безпеку вебсайту та довіру користувачів. Власники сайтів на WordPress з цим плагіном повинні врахувати ризики для своїх користувачів і репутації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Download Manager від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити використання параметра 'redirect_to', впровадити додаткові механізми валідації та екранування введених даних, а також моніторити журнали безпеки на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки