Уразливість у Download Manager для WordPress дозволяє неавторизоване завантаження захищеного паролем контенту

Уразливість у Download Manager дозволяє неавторизоване завантаження захищених паролем файлів. Рекомендується оновити плагін та перевірити безпеку.
CVE-2024-11768CVSS 5.3Web

Уразливість у Download Manager для WordPress дозволяє неавторизоване завантаження захищеного паролем контенту

Уразливість у Download Manager дозволяє неавторизоване завантаження захищених паролем файлів. Рекомендується оновити плагін та перевірити безпеку.

CVSS
5.3 MEDIUM
EPSS
26.52%
Активно використовується
немає в KEV
Продукт
download manager

Що відомо

Плагін Download Manager для WordPress має уразливість через неправильну перевірку пароля у функції checkFilePassword, що дозволяє неавторизованим користувачам завантажувати файли, захищені паролем. Уразливість присутня у всіх версіях до 3.3.03 включно.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційних файлів, захищених паролем, що негативно впливає на безпеку контенту та довіру користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують несанкціонованим доступом до захищених даних, що може спричинити репутаційні та фінансові втрати.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Download Manager від w3eden та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до захищених файлів, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки