CVE-2023-6785: luka w wtyczce Download Manager dla WordPress umożliwiająca nieautoryzowane pobieranie plików
Luka w wtyczce Download Manager dla WordPress umożliwia nieautoryzowane pobieranie prywatnych plików. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 42.51%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- download manager
Co wiadomo
Wtyczka Download Manager dla WordPress w wersjach do 3.2.84 włącznie posiada lukę pozwalającą nieautoryzowanym użytkownikom na pobieranie plików dodanych za pomocą wtyczki, nawet jeśli zostały opublikowane jako prywatne. Luka ta może prowadzić do niezamierzonego ujawnienia poufnych danych.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystających z WordPressa z wtyczką Download Manager, luka ta może skutkować wyciekiem prywatnych plików, co może narazić firmę na utratę poufności danych oraz potencjalne naruszenia zgodności z regulacjami. Naraża to na ryzyko reputacyjne oraz możliwe konsekwencje prawne.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Download Manager u dostawcy wtyczki w3eden i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do wrażliwych plików, monitorować logi serwera pod kątem nieautoryzowanych pobrań oraz ocenić ryzyko ekspozycji danych. Priorytetowo traktuj aktualizacje i weryfikuj konfigurację uprawnień dostępu.