CVE-2026-4057: Luka w wtyczce Download Manager dla WordPress umożliwia nieautoryzowaną modyfikację danych
Luka w wtyczce Download Manager dla WordPress pozwala użytkownikom Contributor usunąć ochronę plików multimedialnych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 29.91%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Download Manager dla WordPress do wersji 3.3.51 ma lukę pozwalającą użytkownikom z uprawnieniami Contributor i wyższymi na usunięcie zabezpieczeń (hasło, ograniczenia dostępu, flaga prywatności) z plików multimedialnych, których nie są właścicielami. Problem wynika z braku odpowiedniej weryfikacji uprawnień w funkcjach makeMediaPublic() i makeMediaPrivate().
Wpływ biznesowy
Atakujący z kontem Contributor lub wyższym mogą usunąć ochronę z plików multimedialnych, co skutkuje nieautoryzowanym dostępem do chronionych zasobów. Może to prowadzić do wycieku poufnych danych i naruszenia polityk bezpieczeństwa firmy. W środowiskach WordPress korzystających z tej wtyczki istnieje ryzyko niezamierzonego udostępnienia prywatnych materiałów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Download Manager i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy oraz monitorować logi pod kątem nietypowych działań związanych z plikami multimedialnymi. Warto również rozważyć dodatkowe zabezpieczenia dostępu do zasobów multimedialnych.