CVE-2025-6586: podatność w wtyczce Download Plugin dla WordPress
Wtyczka Download Plugin WordPress do 2.2.8 umożliwia administratorom przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu.
- CVSS
- 7.2 HIGH
- EPSS
- 60.88%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- download plugin
Co wiadomo
Wtyczka Download Plugin dla WordPress do wersji 2.2.8 włącznie posiada lukę umożliwiającą uwierzytelnionym administratorom przesyłanie dowolnych plików na serwer poprzez brak walidacji typu pliku w funkcji dpwap_plugin_locInstall. Może to prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad infrastrukturą strony internetowej. W efekcie może dojść do poważnych naruszeń bezpieczeństwa, w tym do eskalacji uprawnień i utraty integralności danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Download Plugin u dostawcy metagauss i ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do zaufanych osób, monitorować logi serwera pod kątem nietypowej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.