Luka wtyczki Download Manager dla WordPress umożliwia eskalację uprawnień przez przejęcie konta

Wtyczka Download Manager dla WordPress do 3.3.40 umożliwia nieautoryzowaną zmianę haseł użytkowników, co stwarza ryzyko przejęcia kont. Zalecana szybka aktualizacja i monitoring.
CVE-2025-15364CVSS 7.3Web

Luka wtyczki Download Manager dla WordPress umożliwia eskalację uprawnień przez przejęcie konta

Wtyczka Download Manager dla WordPress do 3.3.40 umożliwia nieautoryzowaną zmianę haseł użytkowników, co stwarza ryzyko przejęcia kont. Zalecana szybka aktualizacja i monitoring.

CVSS
7.3 HIGH
EPSS
6.46%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Download Manager dla WordPress w wersjach do 3.3.40 włącznie ma lukę pozwalającą nieautoryzowanym atakującym na zmianę haseł użytkowników (oprócz administratorów) bez poprawnej weryfikacji tożsamości. Atakujący mogą wykorzystać tę lukę do przejęcia kont i eskalacji uprawnień.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, umożliwiając atakującym dostęp do kont użytkowników poprzez zmianę ich haseł. Może to prowadzić do nieautoryzowanego dostępu do zasobów, wycieku danych lub dalszych ataków na infrastrukturę. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją adresować.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki Download Manager i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku łatki należy ograniczyć dostęp do panelu WordPress, monitorować logi pod kątem podejrzanych zmian haseł oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić przegląd kont użytkowników i wymusić reset haseł, aby zminimalizować ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS