CVE-2026-14235: Luka w wtyczce Download Manager dla WordPress umożliwiająca nieautoryzowane pobieranie

Wtyczka Download Manager WordPress przed 3.3.62 umożliwia wielokrotne nieautoryzowane pobieranie plików przez wyciekły token. Zalecana aktualizacja i monitoring.
CVE-2026-14235CVSS 7.5CMS

CVE-2026-14235: Luka w wtyczce Download Manager dla WordPress umożliwiająca nieautoryzowane pobieranie

Wtyczka Download Manager WordPress przed 3.3.62 umożliwia wielokrotne nieautoryzowane pobieranie plików przez wyciekły token. Zalecana aktualizacja i monitoring.

CVSS
7.5 HIGH
EPSS
-
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Download Manager dla WordPress w wersjach przed 3.3.62 nie wiąże tymczasowego tokenu pobierania z sesją użytkownika ani nie wygasza go szybko. Pozwala to na wielokrotne, nieautoryzowane pobieranie chronionych plików przez osoby posiadające wyciekły token.

Wpływ biznesowy

Atakujący, który zdobędzie token pobierania, może wielokrotnie pobierać pliki chronione hasłem lub rolą bez autoryzacji, co może prowadzić do wycieku poufnych danych lub naruszenia polityk dostępu. Operatorzy IT powinni zwrócić uwagę na potencjalne nadużycia i ryzyko związane z długotrwałymi tokenami dostępu w infrastrukturze WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Download Manager do wersji 3.3.62 lub nowszej. W międzyczasie warto ograniczyć dostęp do chronionych plików, monitorować logi pobrań pod kątem nietypowej aktywności oraz przeprowadzić przegląd polityk sesji i tokenów w systemie.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS