Уразливість у плагіні Download Manager для WordPress дозволяє неавторизований доступ
Плагін Download Manager для WordPress має уразливість, що дозволяє неавторизоване видалення контенту через жорстко закодований Cron ключ. Рекомендується оновлення.
- CVSS
- 5.3 MEDIUM
- EPSS
- 12.51%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Download Manager для WordPress має уразливість через жорстко закодований Cron ключ у функціях deleteExpired() та clearTempDataCPCron() у версіях до 3.3.30 включно. Це дозволяє неавторизованим користувачам запускати ці завдання, що призводить до видалення прострочених записів і очищення кешу.
Бізнес-вплив
Для власників сайтів на WordPress із встановленим плагіном Download Manager існує ризик втрати даних через несанкціоноване видалення контенту та очищення кешу. Це може вплинути на доступність і цілісність інформації, а також викликати перебої у роботі вебресурсу. ІТ-операторам слід враховувати цей ризик при управлінні безпекою інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Download Manager і встановити останню версію, де ця уразливість виправлена. Якщо оновлення недоступне, слід обмежити доступ до функцій cron, переглянути журнали на предмет підозрілої активності та зменшити експозицію плагіна в мережі. Пріоритезуйте виправлення цієї уразливості у плані безпеки.