CVE-2026-14235: Luka w wtyczce Download Manager dla WordPress umożliwiająca nieautoryzowane pobieranie
Wtyczka Download Manager WordPress przed 3.3.62 umożliwia wielokrotne nieautoryzowane pobieranie plików przez wyciekły token. Zalecana aktualizacja i monitoring.
- CVSS
- 7.5 HIGH
- EPSS
- -
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Download Manager dla WordPress w wersjach przed 3.3.62 nie wiąże tymczasowego tokenu pobierania z sesją użytkownika ani nie wygasza go szybko. Pozwala to na wielokrotne, nieautoryzowane pobieranie chronionych plików przez osoby posiadające wyciekły token.
Wpływ biznesowy
Atakujący, który zdobędzie token pobierania, może wielokrotnie pobierać pliki chronione hasłem lub rolą bez autoryzacji, co może prowadzić do wycieku poufnych danych lub naruszenia polityk dostępu. Operatorzy IT powinni zwrócić uwagę na potencjalne nadużycia i ryzyko związane z długotrwałymi tokenami dostępu w infrastrukturze WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Download Manager do wersji 3.3.62 lub nowszej. W międzyczasie warto ograniczyć dostęp do chronionych plików, monitorować logi pobrań pod kątem nietypowej aktywności oraz przeprowadzić przegląd polityk sesji i tokenów w systemie.