Luka wtyczki Download Manager dla WordPress umożliwia nieautoryzowany dostęp

Luka w wtyczce Download Manager WordPress umożliwia nieautoryzowane usuwanie danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-12177CVSS 5.3CMS

Luka wtyczki Download Manager dla WordPress umożliwia nieautoryzowany dostęp

Luka w wtyczce Download Manager WordPress umożliwia nieautoryzowane usuwanie danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
12.51%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Download Manager dla WordPress do wersji 3.3.30 zawiera twardo zakodowany klucz Cron, co pozwala nieautoryzowanym użytkownikom na wywołanie zadań cron usuwających wygasłe posty i czyszczących pamięć podręczną. Luka ta może prowadzić do niezamierzonych usunięć danych i zakłóceń w działaniu witryny.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystających z tej wtyczki istnieje ryzyko nieautoryzowanego wywołania funkcji usuwających dane, co może skutkować utratą ważnych treści i obniżeniem dostępności serwisu. Atakujący mogą wykorzystać tę lukę do zakłócenia działania witryny bez potrzeby uwierzytelniania.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji cron, monitorować logi pod kątem podejrzanych wywołań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetem jest minimalizacja ekspozycji na tę lukę.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS