Ad

CVE-2026-14235

HIGH CVSS 3.1: 7,5 EPSS 0.23%
Обновлено 27 июля 2026
WordPress
Параметр Значение
CVSS 7,5 (HIGH)
Уязвимые версии до 3.3.62
Тип уязвимости CWE-284 (Неправильный контроль доступа)
Поставщик WordPress
Публичный эксплойт Нет

Плагин Download Manager WordPress до версии 3.3.62 не привязывает свой временный токен загрузки к запрашивающему сеансу и не истекает сразу же, что делает токен долгоживущим, многоразовым, переносимым токеном-носителем, так что злоумышленник, получивший один утекший ключ загрузки, может повторно загружать файл пакета, защищенный ролью или паролем, без авторизации.

Показать оригинальное описание (EN)

The Download Manager WordPress plugin before 3.3.62 does not bind its temporary download token to the requesting session nor expire it promptly, making the token a long-lived, multi-use, portable bearer token, so that an attacker who obtains one leaked download key can repeatedly download a role- or password-protected package file without authorization.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1