CVE-2023-6421: luka w wtyczce Download Manager dla WordPress
Wtyczka Download Manager przed 3.2.83 ujawnia hasła do plików przy nieprawidłowym haśle. Zalecana szybka aktualizacja i monitorowanie dostępu.
- CVSS
- 7.5 HIGH
- EPSS
- 82.58%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- download manager
Co wiadomo
Wtyczka Download Manager dla WordPress w wersjach przed 3.2.83 nie chroni haseł do pobieranych plików, co powoduje ich wyciek po podaniu nieprawidłowego hasła. Luka ta może prowadzić do nieautoryzowanego dostępu do chronionych zasobów.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystających z wtyczki Download Manager istnieje ryzyko ujawnienia haseł do plików, co może skutkować nieautoryzowanym dostępem do poufnych danych. Może to naruszyć polityki bezpieczeństwa i wpłynąć na zaufanie użytkowników oraz zgodność z regulacjami ochrony danych.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Download Manager do wersji 3.2.83 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do funkcji pobierania plików, monitorować logi pod kątem podejrzanych prób dostępu oraz przeprowadzić przegląd polityk haseł. Priorytetem jest szybkie wdrożenie poprawek i minimalizacja ekspozycji na ataki.