CVE-2025-6586: podatność w wtyczce Download Plugin dla WordPress

Wtyczka Download Plugin WordPress do 2.2.8 umożliwia administratorom przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu.
CVE-2025-6586CVSS 7.2Web

CVE-2025-6586: podatność w wtyczce Download Plugin dla WordPress

Wtyczka Download Plugin WordPress do 2.2.8 umożliwia administratorom przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu.

CVSS
7.2 HIGH
EPSS
60.88%
Aktywnie wykorzystywana
brak w KEV
Produkt
download plugin

Co wiadomo

Wtyczka Download Plugin dla WordPress do wersji 2.2.8 włącznie posiada lukę umożliwiającą uwierzytelnionym administratorom przesyłanie dowolnych plików na serwer poprzez brak walidacji typu pliku w funkcji dpwap_plugin_locInstall. Może to prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad infrastrukturą strony internetowej. W efekcie może dojść do poważnych naruszeń bezpieczeństwa, w tym do eskalacji uprawnień i utraty integralności danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Download Plugin u dostawcy metagauss i ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do zaufanych osób, monitorować logi serwera pod kątem nietypowej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS