Уразливість підвищення привілеїв у плагіні Download Manager для WordPress

Виявлено уразливість у плагіні Download Manager для WordPress, що дозволяє змінювати паролі користувачів без авторизації. Рекомендується оновлення та моніторинг.
CVE-2025-15364CVSS 7.3Web

Уразливість підвищення привілеїв у плагіні Download Manager для WordPress

Виявлено уразливість у плагіні Download Manager для WordPress, що дозволяє змінювати паролі користувачів без авторизації. Рекомендується оновлення та моніторинг.

CVSS
7.3 HIGH
EPSS
6.46%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Download Manager для WordPress версій до 3.3.40 включно має уразливість, що дозволяє неавторизованим зловмисникам змінювати паролі користувачів, крім адміністраторів, через недостатню перевірку особи перед оновленням даних. Це може призвести до захоплення облікових записів користувачів.

Бізнес-вплив

Уразливість дозволяє зловмисникам отримати доступ до облікових записів користувачів, що може призвести до компрометації даних і порушення безпеки вебсайту. Власники інфраструктури повинні враховувати ризики несанкціонованого доступу та потенційного поширення шкідливого коду через скомпрометовані акаунти.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Download Manager від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій оновлення профілю, переглянути журнали безпеки на предмет підозрілої активності та посилити моніторинг облікових записів користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки