CVE-2023-6785: luka w wtyczce Download Manager dla WordPress umożliwiająca nieautoryzowane pobieranie plików

Luka w wtyczce Download Manager dla WordPress umożliwia nieautoryzowane pobieranie prywatnych plików. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-6785CVSS 5.3CMS

CVE-2023-6785: luka w wtyczce Download Manager dla WordPress umożliwiająca nieautoryzowane pobieranie plików

Luka w wtyczce Download Manager dla WordPress umożliwia nieautoryzowane pobieranie prywatnych plików. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
42.51%
Aktywnie wykorzystywana
brak w KEV
Produkt
download manager

Co wiadomo

Wtyczka Download Manager dla WordPress w wersjach do 3.2.84 włącznie posiada lukę pozwalającą nieautoryzowanym użytkownikom na pobieranie plików dodanych za pomocą wtyczki, nawet jeśli zostały opublikowane jako prywatne. Luka ta może prowadzić do niezamierzonego ujawnienia poufnych danych.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystających z WordPressa z wtyczką Download Manager, luka ta może skutkować wyciekiem prywatnych plików, co może narazić firmę na utratę poufności danych oraz potencjalne naruszenia zgodności z regulacjami. Naraża to na ryzyko reputacyjne oraz możliwe konsekwencje prawne.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Download Manager u dostawcy wtyczki w3eden i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do wrażliwych plików, monitorować logi serwera pod kątem nieautoryzowanych pobrań oraz ocenić ryzyko ekspozycji danych. Priorytetowo traktuj aktualizacje i weryfikuj konfigurację uprawnień dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS