CVE-2024-13126
El plugin Download Manager para WordPress hasta la versión 3.3.06 no restringe adecuadamente el acceso al directorio que contiene los archivos de descarga subidos, lo que permite que usuarios no autenticados recuperen archivos que se supone deben estar protegidos con contraseña. Un atacante puede eludir los controles de acceso del plugin accediendo directamente a los archivos almacenados en el directorio de carga en lugar de utilizar el mecanismo de descarga adecuado. Esta vulnerabilidad afecta todas las versiones hasta la 3.3.06 inclusive y fue solucionada en la versión 3.3.07.
Basado en datos públicos de CVE (MITRE/NVD).