CVE-2021-34638
El plugin WordPress Download Manager en versiones anteriores a la 3.1.25 contiene una vulnerabilidad de path traversal autenticada que permite a usuarios con rol de Colaborador o superior leer archivos de configuración sensibles manipulando la configuración de plantilla de descarga. Además, usuarios con privilegios de Autor y superiores pueden ejecutar ataques de cross-site scripting cargando archivos JavaScript con extensiones de imagen y especificándolos como la plantilla de descarga. Este defecto impacta todas las instalaciones que ejecutan la versión 3.1.24 y anteriores.
Basado en datos públicos de CVE (MITRE/NVD).