Уразливість у плагіні Download Manager для WordPress дозволяє повторне несанкціоноване завантаження

Плагін Download Manager до 3.3.62 дозволяє повторне несанкціоноване завантаження файлів через довготривалі токени. Оновіть плагін для безпеки.
CVE-2026-14235CVSS 7.5CMS

Уразливість у плагіні Download Manager для WordPress дозволяє повторне несанкціоноване завантаження

Плагін Download Manager до 3.3.62 дозволяє повторне несанкціоноване завантаження файлів через довготривалі токени. Оновіть плагін для безпеки.

CVSS
7.5 HIGH
EPSS
-
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Download Manager для WordPress версій до 3.3.62 не прив’язує тимчасовий токен завантаження до сесії користувача і не встановлює швидке завершення його дії. Це дозволяє зловмисникам, які отримали токен, багаторазово завантажувати захищені файли без авторизації.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до захищених файлів, що ставить під загрозу конфіденційність і цілісність контенту. Власники сайтів на WordPress, які використовують цей плагін, можуть зазнати витоку даних або порушення політик доступу, що негативно впливає на довіру користувачів і репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Download Manager до версії 3.3.62 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до плагіна, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію захищених файлів. Важливо також регулярно перевіряти наявність оновлень безпеки від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки