CVE-2024-2098: podatność w wtyczce Download Manager dla WordPress

Wtyczka Download Manager dla WordPress umożliwia nieautoryzowany dostęp do chronionych plików. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-2098CVSS 7.5CMS

CVE-2024-2098: podatność w wtyczce Download Manager dla WordPress

Wtyczka Download Manager dla WordPress umożliwia nieautoryzowany dostęp do chronionych plików. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
37.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
download manager

Co wiadomo

Wtyczka Download Manager dla WordPress do wersji 3.2.89 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do danych przez niewłaściwą kontrolę uprawnień w funkcji 'protectMediaLibrary'. Atakujący bez uwierzytelnienia mogą pobierać pliki chronione hasłem.

Wpływ biznesowy

Ta luka stwarza ryzyko wycieku chronionych plików, co może prowadzić do naruszenia poufności danych i utraty zaufania użytkowników. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako poważne zagrożenie dla bezpieczeństwa swoich zasobów cyfrowych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Download Manager u dostawcy wtyczki w3eden i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do chronionych plików, przeanalizować logi pod kątem nieautoryzowanych pobrań oraz priorytetyzować działania zabezpieczające.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS