CVE-2023-6421: luka w wtyczce Download Manager dla WordPress

Wtyczka Download Manager przed 3.2.83 ujawnia hasła do plików przy nieprawidłowym haśle. Zalecana szybka aktualizacja i monitorowanie dostępu.
CVE-2023-6421CVSS 7.5CMS

CVE-2023-6421: luka w wtyczce Download Manager dla WordPress

Wtyczka Download Manager przed 3.2.83 ujawnia hasła do plików przy nieprawidłowym haśle. Zalecana szybka aktualizacja i monitorowanie dostępu.

CVSS
7.5 HIGH
EPSS
82.58%
Aktywnie wykorzystywana
brak w KEV
Produkt
download manager

Co wiadomo

Wtyczka Download Manager dla WordPress w wersjach przed 3.2.83 nie chroni haseł do pobieranych plików, co powoduje ich wyciek po podaniu nieprawidłowego hasła. Luka ta może prowadzić do nieautoryzowanego dostępu do chronionych zasobów.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystających z wtyczki Download Manager istnieje ryzyko ujawnienia haseł do plików, co może skutkować nieautoryzowanym dostępem do poufnych danych. Może to naruszyć polityki bezpieczeństwa i wpłynąć na zaufanie użytkowników oraz zgodność z regulacjami ochrony danych.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Download Manager do wersji 3.2.83 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do funkcji pobierania plików, monitorować logi pod kątem podejrzanych prób dostępu oraz przeprowadzić przegląd polityk haseł. Priorytetem jest szybkie wdrożenie poprawek i minimalizacja ekspozycji na ataki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS