WordPress · Download Manager · CVE-2026-92714
**Nome do Software Vulnerável e Versões Afetadas**
Download Manager versões anteriores a 3.3.69
**Descrição**
Existe uma Referência Direta Insegura a Objeto (IDOR) na função `duplicate()` vinculada ao `admin init`. O problema ocorre porque o manipulador verifica apenas a capacidade genérica `edit posts` e um nonce estático (`NONCE KEY`) sem realizar verificações de autorização no nível do objeto em relação ao ID do pacote `wpdmpro` visado. Atacantes autenticados com nível de acesso de Autor ou superior podem duplicar pacotes arbitrários pertencentes a outros usuários, incluindo administradores. Esse processo copia todos os metadados do pacote, como referências de arquivos protegidos, restrições de acesso baseadas em função e configurações de bloqueio por senha, para um clone pertencente ao atacante, que pode então remover as restrições para acessar os arquivos protegidos.
**Recomendações**
Atualize para uma versão posterior à 3.3.68.
Como mitigação temporária, restrinja usuários com nível de acesso de Autor de acessar as funções administrativas relacionadas à função `duplicate()`.