CVE-2024-13126: luka w wtyczce Download Manager dla WordPress

Luka w wtyczce Download Manager (przed 3.3.07) umożliwia nieautoryzowany dostęp do plików na serwerach bez htaccess.
CVE-2024-13126CVSS 4.6CMS

CVE-2024-13126: luka w wtyczce Download Manager dla WordPress

Luka w wtyczce Download Manager (przed 3.3.07) umożliwia nieautoryzowany dostęp do plików na serwerach bez htaccess.

CVSS
4.6 MEDIUM
EPSS
37.4%
Aktywnie wykorzystywana
brak w KEV
Produkt
download manager

Co wiadomo

Wtyczka Download Manager dla WordPress w wersjach przed 3.3.07 nie zapobiega indeksowaniu katalogów na serwerach WWW bez obsługi htaccess, co umożliwia nieautoryzowany dostęp do plików. Luka ma średni poziom zagrożenia (CVSS 4.6).

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystających z wtyczki Download Manager istnieje ryzyko nieautoryzowanego dostępu do plików na serwerze, co może prowadzić do wycieku danych lub naruszenia prywatności. W przypadku serwerów bez wsparcia htaccess, luka ta zwiększa powierzchnię ataku i wymaga uwagi w zarządzaniu bezpieczeństwem.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Download Manager do wersji 3.3.07 lub nowszej, która eliminuje problem. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do katalogów poprzez konfigurację serwera, przegląd logów pod kątem nieautoryzowanych prób dostępu oraz priorytetyzację działań zabezpieczających.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS