CVE-2025-1785: luka Directory Traversal w wtyczce Download Manager dla WordPress
Wtyczka Download Manager do WordPress ma lukę Directory Traversal umożliwiającą nadpisanie plików i potencjalną odmowę usługi. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 46.52%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- download manager
Co wiadomo
Wtyczka Download Manager dla WordPress do wersji 3.3.08 włącznie zawiera lukę Directory Traversal poprzez akcję 'wpdm_newfile'. Umożliwia to atakującym z uprawnieniami autora lub wyższymi nadpisanie wybranych plików poza zamierzonym katalogiem, co może prowadzić do odmowy usługi.
Wpływ biznesowy
Luka ta pozwala na modyfikację plików poza przewidzianym obszarem, co może skutkować niestabilnością serwisu lub jego niedostępnością. Operatorzy CMS powinni traktować tę podatność jako istotne zagrożenie dla integralności i dostępności witryny, zwłaszcza jeśli wtyczka jest aktywnie używana i dostępna dla użytkowników z uprawnieniami autora lub wyższymi.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Download Manager u dostawcy wtyczki w3eden. W przypadku braku łatki, ograniczenie dostępu użytkowników do poziomu autora lub wyższego oraz monitorowanie logów pod kątem podejrzanych działań jest wskazane. Dodatkowo warto rozważyć ograniczenie dostępu do funkcji 'wpdm_newfile' oraz przeprowadzenie przeglądu uprawnień użytkowników.