CVE-2025-13498WordPress Download Manager插件3.3.32及之前的所有版本存在严重的未授权访问漏洞。该漏洞源于`wpdm_media_access` AJAX动作缺少必要的授权验证和能力检查。攻击者只需拥有WordPress网站的Subscriber(订阅者)级别账户即可利用此漏洞,成功获取受保护媒体附件的密码和访问控制设置。这一漏洞允许低权限用户绕过预期的媒体保护机制,访问本应受限的敏感文件,可能导致机密文档泄露、数据安全风险增加等严重后果。由于该插件被广泛用于管理WordPress网站的文件下载和文档分享功能,受影响站点数量众多。
该漏洞的根本原因在于Download Manager插件的MediaAccessControl.php文件中,`wpdm_media_access` AJAX动作处理函数未进行充分的权限验证。具体问题包括:1) 缺少`current_user_can()`能力检查;2) 缺少WordPress nonce令牌验证;3) 未验证用户是否具有访问特定媒体资源的权限。攻击者通过构造恶意AJAX请求,在请求中指定目标媒体ID,即可绕过认证机制获取受保护文件的访问凭据和下载链接。漏洞代码位置在MediaAccessControl.php的第26行(初始化)、第275行(处理逻辑)和第299行(响应生成)。利用成功后,攻击者将获得Base64编码的密码或访问密钥,可直接用于下载受保护文件。