CVE-2026-86610
Beschrijving NL
De Download Manager WordPress-plug-in vóór 3.3.71 ontsmet en ontsnapt niet voldoende aan een pakketinstelling voordat deze weer op een pagina wordt uitgevoerd, waardoor gebruikers met de rol Auteur en hoger Stored Cross-Site Scripting-aanvallen kunnen uitvoeren tegen elke bezoeker die het downloaddialoogvenster van het pakket opent, inclusief beheerders. Alleen sites met PHP onder 8.1 worden beïnvloed, omdat de ontsmetting die wordt toegepast wanneer de instelling wordt opgeslagen, daar geen enkele aanhalingstekens neutraliseert.
Origineel (Engels) tonen
The Download Manager WordPress plugin before 3.3.71 does not sufficiently sanitise and escape a package setting before outputting it back in a page, which could allow users with the Author role and above to perform Stored Cross-Site Scripting attacks against any visitor who opens the package's download dialogue, including administrators. Only sites running PHP below 8.1 are affected, as the sanitisation applied when the setting is saved does not neutralise single quotes there.