Lana Downloads Manager: luka umożliwiająca atak path traversal

Wtyczka Lana Downloads Manager przed 1.10.0 umożliwia atak path traversal, pozwalając adminom pobierać dowolne pliki z serwera.
CVE-2025-2048CVSS 4.1CMS

Lana Downloads Manager: luka umożliwiająca atak path traversal

Wtyczka Lana Downloads Manager przed 1.10.0 umożliwia atak path traversal, pozwalając adminom pobierać dowolne pliki z serwera.

CVSS
4.1 MEDIUM
EPSS
39.1%
Aktywnie wykorzystywana
brak w KEV
Produkt
lana downloads manager

Co wiadomo

Wtyczka Lana Downloads Manager dla WordPressa w wersjach przed 1.10.0 nie weryfikuje poprawnie danych wejściowych użytkownika w ścieżkach plików. Pozwala to administratorom na wykonanie ataku path traversal i pobranie dowolnych plików z serwera.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanego dostępu do plików na serwerze, co stwarza ryzyko wycieku poufnych danych lub naruszenia integralności systemu. Operatorzy IT powinni zwrócić uwagę na potencjalne zagrożenia związane z niekontrolowanym dostępem do plików i odpowiednio zabezpieczyć środowisko.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Lana Downloads Manager i jej wdrożenie. W przypadku braku łatki warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt uprawnień użytkowników z rolą administratora.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS