CVE-2025-3404: Luka w wtyczce Download Manager dla WordPress umożliwiająca usuwanie plików

Wtyczka Download Manager WordPress do 3.3.12 umożliwia usuwanie plików przez użytkowników z uprawnieniami autora, co może prowadzić do zdalnego wykonania kodu.
CVE-2025-3404CVSS 8.8Web

CVE-2025-3404: Luka w wtyczce Download Manager dla WordPress umożliwiająca usuwanie plików

Wtyczka Download Manager WordPress do 3.3.12 umożliwia usuwanie plików przez użytkowników z uprawnieniami autora, co może prowadzić do zdalnego wykonania kodu.

CVSS
8.8 HIGH
EPSS
60.23%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Download Manager dla WordPress do wersji 3.3.12 ma lukę pozwalającą na usuwanie dowolnych plików na serwerze przez użytkowników z uprawnieniami co najmniej na poziomie autora. Luka wynika z niewystarczającej walidacji ścieżek plików w funkcji savePackage, co może prowadzić do zdalnego wykonania kodu po usunięciu krytycznych plików.

Wpływ biznesowy

Atakujący z uprawnieniami autora lub wyższymi mogą usunąć kluczowe pliki serwera, takie jak wp-config.php, co może skutkować przejęciem kontroli nad serwerem i poważnymi konsekwencjami dla bezpieczeństwa i dostępności usług. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako wysokiego ryzyka i działać szybko, aby zapobiec potencjalnym atakom.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki Download Manager i aktualizację do najnowszej, jeśli dostępna. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu niższego niż autor oraz monitorować logi serwera pod kątem podejrzanych działań. Dodatkowo warto przeprowadzić przegląd uprawnień użytkowników i wprowadzić polityki minimalnego dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS