Уразливість у плагіні Download Manager для WordPress дозволяє повторне несанкціоноване завантаження
Плагін Download Manager до 3.3.62 дозволяє повторне несанкціоноване завантаження файлів через довготривалі токени. Оновіть плагін для безпеки.
- CVSS
- 7.5 HIGH
- EPSS
- -
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Download Manager для WordPress версій до 3.3.62 не прив’язує тимчасовий токен завантаження до сесії користувача і не встановлює швидке завершення його дії. Це дозволяє зловмисникам, які отримали токен, багаторазово завантажувати захищені файли без авторизації.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого доступу до захищених файлів, що ставить під загрозу конфіденційність і цілісність контенту. Власники сайтів на WordPress, які використовують цей плагін, можуть зазнати витоку даних або порушення політик доступу, що негативно впливає на довіру користувачів і репутацію бізнесу.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Download Manager до версії 3.3.62 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до плагіна, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію захищених файлів. Важливо також регулярно перевіряти наявність оновлень безпеки від розробника.