PT-2026-95279 · WordPress · Download Manager

·

CVE-2026-92714

·

Publicado

2026-09-18

·

Atualizado

2026-09-18

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Download Manager versões anteriores a 3.3.69
Descrição Existe uma Referência Direta Insegura a Objeto (IDOR) na função duplicate() vinculada ao admin init. O problema ocorre porque o manipulador verifica apenas a capacidade genérica edit posts e um nonce estático (NONCE KEY) sem realizar verificações de autorização no nível do objeto em relação ao ID do pacote wpdmpro visado. Atacantes autenticados com nível de acesso de Autor ou superior podem duplicar pacotes arbitrários pertencentes a outros usuários, incluindo administradores. Esse processo copia todos os metadados do pacote, como referências de arquivos protegidos, restrições de acesso baseadas em função e configurações de bloqueio por senha, para um clone pertencente ao atacante, que pode então remover as restrições para acessar os arquivos protegidos.
Recomendações Atualize para uma versão posterior à 3.3.68. Como mitigação temporária, restrinja usuários com nível de acesso de Autor de acessar as funções administrativas relacionadas à função duplicate().

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-92714

Produtos afetados

Download Manager