Уразливість у плагіні Download Manager для WordPress дозволяє несанкціоновану зміну медіафайлів
Плагін Download Manager для WordPress має уразливість, що дозволяє користувачам Contributor і вище робити медіафайли публічними без дозволу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 29.91%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Download Manager для WordPress має уразливість, що дозволяє користувачам з рівнем Contributor і вище змінювати захист медіафайлів, які їм не належать. Це відбувається через відсутність перевірки прав власності на пости у функціях makeMediaPublic() та makeMediaPrivate(), що може призвести до публічного доступу до файлів, захищених адміністраторами.
Бізнес-вплив
Для власників вебінфраструктури це означає ризик витоку конфіденційних медіафайлів, які повинні бути обмежені для певних користувачів. Зловмисники з обліковими записами Contributor і вище можуть отримати доступ до захищених файлів, що може порушити політику безпеки та конфіденційності. Це може вплинути на довіру користувачів і репутацію бізнесу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Download Manager і застосувати їх, якщо вони доступні. У разі відсутності патчів слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та розглянути тимчасове обмеження доступу до медіафайлів. Також варто контролювати права на редагування постів і медіа, щоб запобігти несанкціонованим змінам.