Уразливість у плагіні Download Manager для WordPress дозволяє неавторизований доступ

Плагін Download Manager для WordPress має уразливість, що дозволяє неавторизоване видалення контенту через жорстко закодований Cron ключ. Рекомендується оновлення.
CVE-2025-12177CVSS 5.3CMS

Уразливість у плагіні Download Manager для WordPress дозволяє неавторизований доступ

Плагін Download Manager для WordPress має уразливість, що дозволяє неавторизоване видалення контенту через жорстко закодований Cron ключ. Рекомендується оновлення.

CVSS
5.3 MEDIUM
EPSS
12.51%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Download Manager для WordPress має уразливість через жорстко закодований Cron ключ у функціях deleteExpired() та clearTempDataCPCron() у версіях до 3.3.30 включно. Це дозволяє неавторизованим користувачам запускати ці завдання, що призводить до видалення прострочених записів і очищення кешу.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим плагіном Download Manager існує ризик втрати даних через несанкціоноване видалення контенту та очищення кешу. Це може вплинути на доступність і цілісність інформації, а також викликати перебої у роботі вебресурсу. ІТ-операторам слід враховувати цей ризик при управлінні безпекою інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Download Manager і встановити останню версію, де ця уразливість виправлена. Якщо оновлення недоступне, слід обмежити доступ до функцій cron, переглянути журнали на предмет підозрілої активності та зменшити експозицію плагіна в мережі. Пріоритезуйте виправлення цієї уразливості у плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки