CVE-2024-11768: luka w wtyczce Download Manager dla WordPress umożliwiająca nieautoryzowane pobieranie chronionych plików

Luka w wtyczce Download Manager umożliwia nieautoryzowane pobieranie chronionych plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-11768CVSS 5.3Web

CVE-2024-11768: luka w wtyczce Download Manager dla WordPress umożliwiająca nieautoryzowane pobieranie chronionych plików

Luka w wtyczce Download Manager umożliwia nieautoryzowane pobieranie chronionych plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
26.52%
Aktywnie wykorzystywana
brak w KEV
Produkt
download manager

Co wiadomo

Wtyczka Download Manager dla WordPress do wersji 3.3.03 włącznie posiada lukę w funkcji checkFilePassword, która pozwala na nieprawidłową weryfikację hasła. W efekcie nieautoryzowani użytkownicy mogą pobierać pliki chronione hasłem bez jego znajomości.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanego dostępu do poufnych plików chronionych hasłem, co stanowi zagrożenie dla bezpieczeństwa danych i prywatności. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko wycieku informacji i potencjalne naruszenia zgodności z regulacjami dotyczącymi ochrony danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Download Manager u dostawcy oraz ich wdrożenie. W przypadku braku natychmiastowej poprawki, warto ograniczyć dostęp do chronionych plików, monitorować logi serwera pod kątem podejrzanych pobrań oraz przeprowadzić ocenę ryzyka i priorytetyzację działań zabezpieczających.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS