CVE-2026-2571: Luka w wtyczce Download Manager dla WordPress umożliwia nieautoryzowany dostęp do danych

Luka w wtyczce Download Manager dla WordPress umożliwia dostęp do danych użytkowników. Sprawdź zalecenia i zabezpiecz swoją stronę.
CVE-2026-2571CVSS 4.3Web

CVE-2026-2571: Luka w wtyczce Download Manager dla WordPress umożliwia nieautoryzowany dostęp do danych

Luka w wtyczce Download Manager dla WordPress umożliwia dostęp do danych użytkowników. Sprawdź zalecenia i zabezpiecz swoją stronę.

CVSS
4.3 MEDIUM
EPSS
12.88%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Download Manager dla WordPress do wersji 3.3.49 posiada lukę pozwalającą uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym na dostęp do wrażliwych danych innych użytkowników, takich jak adresy e-mail, nazwy wyświetlane i daty rejestracji. Problem wynika z braku odpowiedniej weryfikacji uprawnień w funkcji 'reviewUserStatus'.

Wpływ biznesowy

Ta luka może prowadzić do wycieku danych osobowych użytkowników witryny, co może naruszyć prywatność i zasady ochrony danych. Operatorzy stron WordPress korzystających z tej wtyczki powinni być świadomi ryzyka ujawnienia informacji użytkowników, co może wpłynąć na reputację i zgodność z regulacjami prawnymi.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Download Manager i ich zastosowanie. W przypadku braku łatki warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanej aktywności. Należy również przeprowadzić przegląd uprawnień użytkowników i ograniczyć je do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS