CVE-2025-4799: podatność wp-downloadmanager umożliwiająca dowolne usuwanie plików

Wtyczka WP-DownloadManager do WordPressa ma lukę pozwalającą administratorom na usuwanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu.
CVE-2025-4799CVSS 7.2Web

CVE-2025-4799: podatność wp-downloadmanager umożliwiająca dowolne usuwanie plików

Wtyczka WP-DownloadManager do WordPressa ma lukę pozwalającą administratorom na usuwanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu.

CVSS
7.2 HIGH
EPSS
53.11%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp-downloadmanager

Co wiadomo

Wtyczka WP-DownloadManager dla WordPressa do wersji 1.68.10 włącznie posiada lukę pozwalającą uwierzytelnionym administratorom na usuwanie dowolnych plików na serwerze. Może to prowadzić do zdalnego wykonania kodu, np. po usunięciu pliku wp-config.php.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą usunąć krytyczne pliki systemu WordPress, co może skutkować poważnymi zakłóceniami działania serwisu oraz umożliwić zdalne wykonanie kodu. Wykorzystanie tej luki może prowadzić do utraty danych, przerw w działaniu oraz naruszenia bezpieczeństwa całej infrastruktury webowej.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki WP-DownloadManager i aktualizację do najnowszej dostępnej wersji. W przypadku braku łatki należy ograniczyć dostęp administratorów, monitorować logi pod kątem podejrzanych działań oraz rozważyć dodatkowe zabezpieczenia katalogów WordPressa. Priorytetowo należy ocenić ryzyko i wdrożyć środki minimalizujące możliwość usunięcia krytycznych plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS