CVE-2025-1785: luka Directory Traversal w wtyczce Download Manager dla WordPress

Wtyczka Download Manager do WordPress ma lukę Directory Traversal umożliwiającą nadpisanie plików i potencjalną odmowę usługi. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-1785CVSS 5.4CMS

CVE-2025-1785: luka Directory Traversal w wtyczce Download Manager dla WordPress

Wtyczka Download Manager do WordPress ma lukę Directory Traversal umożliwiającą nadpisanie plików i potencjalną odmowę usługi. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
46.52%
Aktywnie wykorzystywana
brak w KEV
Produkt
download manager

Co wiadomo

Wtyczka Download Manager dla WordPress do wersji 3.3.08 włącznie zawiera lukę Directory Traversal poprzez akcję 'wpdm_newfile'. Umożliwia to atakującym z uprawnieniami autora lub wyższymi nadpisanie wybranych plików poza zamierzonym katalogiem, co może prowadzić do odmowy usługi.

Wpływ biznesowy

Luka ta pozwala na modyfikację plików poza przewidzianym obszarem, co może skutkować niestabilnością serwisu lub jego niedostępnością. Operatorzy CMS powinni traktować tę podatność jako istotne zagrożenie dla integralności i dostępności witryny, zwłaszcza jeśli wtyczka jest aktywnie używana i dostępna dla użytkowników z uprawnieniami autora lub wyższymi.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Download Manager u dostawcy wtyczki w3eden. W przypadku braku łatki, ograniczenie dostępu użytkowników do poziomu autora lub wyższego oraz monitorowanie logów pod kątem podejrzanych działań jest wskazane. Dodatkowo warto rozważyć ograniczenie dostępu do funkcji 'wpdm_newfile' oraz przeprowadzenie przeglądu uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS