CVE-2025-8294: Kritieke kwetsbaarheid in Download Counter plugin

CVE-2025-8294: Kritieke kwetsbaarheid in Download Counter plugin

Een beveiligingslek in de populaire WordPress plugin, Download Counter, kan leiden tot opgeslagen cross-site scripting (XSS) aanvallen. Dit geldt voor alle versies van de plugin tot en met versie 1.3. Authenticated gebruikers met minstens Contributor rechten kunnen schadelijke scripts injecteren via de ‘name’ parameter. Zodra een andere gebruiker de geïnjecteerde pagina bezoekt, worden de scripts uitgevoerd zonder hun medeweten.

Overzicht

De CVE-2025-8294 kwetsbaarheid bevindt zich in het Download Counter plugin van Anatolyk, specifiek in alle versies gelijk aan of lager dan 1.3. Door onvoldoende input-sanitatie en output-escaping kunnen kwaadwillenden webscripts injecteren.

Aanbevelingen

  • Upgraden naar een nieuwere versie van de plugin zodra een update beschikbaar is.
  • Beperk toegang tot gebruikers met Contributor rechten of hoger totdat een patch is doorgevoerd.

Bronnen

Vraag en Antwoord

Wat is CVE-2025-8294?

Het betreft een kwetsbaarheid in de Download Counter plugin voor WordPress dat opgeslagen XSS-aanvallen mogelijk maakt.

Welke systemen zijn kwetsbaar voor CVE-2025-8294?

Alle websites die gebruik maken van de Download Counter plugin versie 1.3 of lager.

Bestaat er al een patch of beveiligingsupdate?

Momenteel is er nog geen patch beschikbaar; blijf controleren voor updates.

Wat kan een aanvaller met deze kwetsbaarheid?

Een aanvaller kan scripts injecteren die worden uitgevoerd wanneer gebruikers een geïnjecteerde pagina bezoeken, zonder hun toestemming of weten.