Уразливість Reflected XSS у плагіні Download Manager для WordPress
Виявлено Reflected XSS у плагіні Download Manager для WordPress через параметр 'redirect_to'. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 6.1 MEDIUM
- EPSS
- 18.11%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Download Manager для WordPress має уразливість Reflected Cross-Site Scripting (XSS) через параметр 'redirect_to' у версіях до 3.3.46 включно. Недостатня санітизація та екранування цього параметра в шорткоді форми входу дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що може спричинити викрадення сесій, фішинг або інші атаки, які впливають на безпеку вебсайту та довіру користувачів. Власники сайтів на WordPress з цим плагіном повинні врахувати ризики для своїх користувачів і репутації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Download Manager від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити використання параметра 'redirect_to', впровадити додаткові механізми валідації та екранування введених даних, а також моніторити журнали безпеки на предмет підозрілої активності.