CVE-2024-13126: luka w wtyczce Download Manager dla WordPress
Luka w wtyczce Download Manager (przed 3.3.07) umożliwia nieautoryzowany dostęp do plików na serwerach bez htaccess.
- CVSS
- 4.6 MEDIUM
- EPSS
- 37.4%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- download manager
Co wiadomo
Wtyczka Download Manager dla WordPress w wersjach przed 3.3.07 nie zapobiega indeksowaniu katalogów na serwerach WWW bez obsługi htaccess, co umożliwia nieautoryzowany dostęp do plików. Luka ma średni poziom zagrożenia (CVSS 4.6).
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystających z wtyczki Download Manager istnieje ryzyko nieautoryzowanego dostępu do plików na serwerze, co może prowadzić do wycieku danych lub naruszenia prywatności. W przypadku serwerów bez wsparcia htaccess, luka ta zwiększa powierzchnię ataku i wymaga uwagi w zarządzaniu bezpieczeństwem.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Download Manager do wersji 3.3.07 lub nowszej, która eliminuje problem. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do katalogów poprzez konfigurację serwera, przegląd logów pod kątem nieautoryzowanych prób dostępu oraz priorytetyzację działań zabezpieczających.