CVE-2026-2571: Luka w wtyczce Download Manager dla WordPress umożliwia nieautoryzowany dostęp do danych
Luka w wtyczce Download Manager dla WordPress umożliwia dostęp do danych użytkowników. Sprawdź zalecenia i zabezpiecz swoją stronę.
- CVSS
- 4.3 MEDIUM
- EPSS
- 12.88%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Download Manager dla WordPress do wersji 3.3.49 posiada lukę pozwalającą uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym na dostęp do wrażliwych danych innych użytkowników, takich jak adresy e-mail, nazwy wyświetlane i daty rejestracji. Problem wynika z braku odpowiedniej weryfikacji uprawnień w funkcji 'reviewUserStatus'.
Wpływ biznesowy
Ta luka może prowadzić do wycieku danych osobowych użytkowników witryny, co może naruszyć prywatność i zasady ochrony danych. Operatorzy stron WordPress korzystających z tej wtyczki powinni być świadomi ryzyka ujawnienia informacji użytkowników, co może wpłynąć na reputację i zgodność z regulacjami prawnymi.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Download Manager i ich zastosowanie. W przypadku braku łatki warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanej aktywności. Należy również przeprowadzić przegląd uprawnień użytkowników i ograniczyć je do niezbędnego minimum.