Luka wtyczki Download Manager dla WordPress umożliwia eskalację uprawnień przez przejęcie konta
Wtyczka Download Manager dla WordPress do 3.3.40 umożliwia nieautoryzowaną zmianę haseł użytkowników, co stwarza ryzyko przejęcia kont. Zalecana szybka aktualizacja i monitoring.
- CVSS
- 7.3 HIGH
- EPSS
- 6.46%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Download Manager dla WordPress w wersjach do 3.3.40 włącznie ma lukę pozwalającą nieautoryzowanym atakującym na zmianę haseł użytkowników (oprócz administratorów) bez poprawnej weryfikacji tożsamości. Atakujący mogą wykorzystać tę lukę do przejęcia kont i eskalacji uprawnień.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, umożliwiając atakującym dostęp do kont użytkowników poprzez zmianę ich haseł. Może to prowadzić do nieautoryzowanego dostępu do zasobów, wycieku danych lub dalszych ataków na infrastrukturę. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją adresować.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki Download Manager i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku łatki należy ograniczyć dostęp do panelu WordPress, monitorować logi pod kątem podejrzanych zmian haseł oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić przegląd kont użytkowników i wymusić reset haseł, aby zminimalizować ryzyko wykorzystania luki.