Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la función php uniqid en el plugin Download Manager de WordPress (CVE-2022-0828)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
11/04/2022
Última modificación:
21/03/2025

Descripción

El plugin Download Manager de WordPress versiones anteriores a 3.2.39, usa la función php uniqid para generar la clave maestra para una descarga, permitiendo a un atacante forzar la clave con recursos razonables dando acceso directo a la descarga independientemente de las restricciones basadas en el rol o las protecciones de contraseña establecidas para la descarga

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:w3eden:download_manager:*:*:*:*:*:wordpress:*:* 3.2.34 (excluyendo)