CVE-2025-4799: podatność wp-downloadmanager umożliwiająca dowolne usuwanie plików
Wtyczka WP-DownloadManager do WordPressa ma lukę pozwalającą administratorom na usuwanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu.
- CVSS
- 7.2 HIGH
- EPSS
- 53.11%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp-downloadmanager
Co wiadomo
Wtyczka WP-DownloadManager dla WordPressa do wersji 1.68.10 włącznie posiada lukę pozwalającą uwierzytelnionym administratorom na usuwanie dowolnych plików na serwerze. Może to prowadzić do zdalnego wykonania kodu, np. po usunięciu pliku wp-config.php.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą usunąć krytyczne pliki systemu WordPress, co może skutkować poważnymi zakłóceniami działania serwisu oraz umożliwić zdalne wykonanie kodu. Wykorzystanie tej luki może prowadzić do utraty danych, przerw w działaniu oraz naruszenia bezpieczeństwa całej infrastruktury webowej.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki WP-DownloadManager i aktualizację do najnowszej dostępnej wersji. W przypadku braku łatki należy ograniczyć dostęp administratorów, monitorować logi pod kątem podejrzanych działań oraz rozważyć dodatkowe zabezpieczenia katalogów WordPressa. Priorytetowo należy ocenić ryzyko i wdrożyć środki minimalizujące możliwość usunięcia krytycznych plików.