Luka wtyczki Download Manager dla WordPress umożliwia nieautoryzowany dostęp
Luka w wtyczce Download Manager WordPress umożliwia nieautoryzowane usuwanie danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 12.51%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Download Manager dla WordPress do wersji 3.3.30 zawiera twardo zakodowany klucz Cron, co pozwala nieautoryzowanym użytkownikom na wywołanie zadań cron usuwających wygasłe posty i czyszczących pamięć podręczną. Luka ta może prowadzić do niezamierzonych usunięć danych i zakłóceń w działaniu witryny.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystających z tej wtyczki istnieje ryzyko nieautoryzowanego wywołania funkcji usuwających dane, co może skutkować utratą ważnych treści i obniżeniem dostępności serwisu. Atakujący mogą wykorzystać tę lukę do zakłócenia działania witryny bez potrzeby uwierzytelniania.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji cron, monitorować logi pod kątem podejrzanych wywołań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetem jest minimalizacja ekspozycji na tę lukę.