Уразливість у Download Manager для WordPress дозволяє неавторизоване завантаження захищених файлів

Виявлено уразливість у Download Manager для WordPress, що дозволяє завантажувати захищені паролем файли без авторизації. Рекомендується оновлення плагіна.
CVE-2024-2098CVSS 7.5CMS

Уразливість у Download Manager для WordPress дозволяє неавторизоване завантаження захищених файлів

Виявлено уразливість у Download Manager для WordPress, що дозволяє завантажувати захищені паролем файли без авторизації. Рекомендується оновлення плагіна.

CVSS
7.5 HIGH
EPSS
37.02%
Активно використовується
немає в KEV
Продукт
download manager

Що відомо

Плагін Download Manager для WordPress має уразливість через неправильну перевірку авторизації у функції 'protectMediaLibrary' у версіях до 3.2.89 включно. Це дозволяє неавторизованим користувачам завантажувати файли, захищені паролем.

Бізнес-вплив

Уразливість може призвести до витоку конфіденційних даних, оскільки зловмисники можуть отримати доступ до захищених файлів без авторизації. Це створює ризики для безпеки контенту та може вплинути на довіру користувачів і репутацію організації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Download Manager від розробника w3eden і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до медіатеки, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки