CVE-2025-3404: Luka w wtyczce Download Manager dla WordPress umożliwiająca usuwanie plików
Wtyczka Download Manager WordPress do 3.3.12 umożliwia usuwanie plików przez użytkowników z uprawnieniami autora, co może prowadzić do zdalnego wykonania kodu.
- CVSS
- 8.8 HIGH
- EPSS
- 60.23%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Download Manager dla WordPress do wersji 3.3.12 ma lukę pozwalającą na usuwanie dowolnych plików na serwerze przez użytkowników z uprawnieniami co najmniej na poziomie autora. Luka wynika z niewystarczającej walidacji ścieżek plików w funkcji savePackage, co może prowadzić do zdalnego wykonania kodu po usunięciu krytycznych plików.
Wpływ biznesowy
Atakujący z uprawnieniami autora lub wyższymi mogą usunąć kluczowe pliki serwera, takie jak wp-config.php, co może skutkować przejęciem kontroli nad serwerem i poważnymi konsekwencjami dla bezpieczeństwa i dostępności usług. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako wysokiego ryzyka i działać szybko, aby zapobiec potencjalnym atakom.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki Download Manager i aktualizację do najnowszej, jeśli dostępna. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu niższego niż autor oraz monitorować logi serwera pod kątem podejrzanych działań. Dodatkowo warto przeprowadzić przegląd uprawnień użytkowników i wprowadzić polityki minimalnego dostępu.