CVE-2024-11768: luka w wtyczce Download Manager dla WordPress umożliwiająca nieautoryzowane pobieranie chronionych plików
Luka w wtyczce Download Manager umożliwia nieautoryzowane pobieranie chronionych plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 26.52%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- download manager
Co wiadomo
Wtyczka Download Manager dla WordPress do wersji 3.3.03 włącznie posiada lukę w funkcji checkFilePassword, która pozwala na nieprawidłową weryfikację hasła. W efekcie nieautoryzowani użytkownicy mogą pobierać pliki chronione hasłem bez jego znajomości.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanego dostępu do poufnych plików chronionych hasłem, co stanowi zagrożenie dla bezpieczeństwa danych i prywatności. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko wycieku informacji i potencjalne naruszenia zgodności z regulacjami dotyczącymi ochrony danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Download Manager u dostawcy oraz ich wdrożenie. W przypadku braku natychmiastowej poprawki, warto ograniczyć dostęp do chronionych plików, monitorować logi serwera pod kątem podejrzanych pobrań oraz przeprowadzić ocenę ryzyka i priorytetyzację działań zabezpieczających.