Luka Path Traversal w wtyczce File Manager, Code Editor i Backup by Managefy dla WordPress

Luka Path Traversal w wtyczce Managefy dla WordPress pozwala uwierzytelnionym użytkownikom na dostęp do plików poza katalogiem. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-9345CVSS 4.9CMS

Luka Path Traversal w wtyczce File Manager, Code Editor i Backup by Managefy dla WordPress

Luka Path Traversal w wtyczce Managefy dla WordPress pozwala uwierzytelnionym użytkownikom na dostęp do plików poza katalogiem. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.9 MEDIUM
EPSS
37.76%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka File Manager, Code Editor oraz Backup by Managefy dla WordPress do wersji 1.4.8 włącznie zawiera lukę Path Traversal w funkcji ajax_downloadfile(). Umożliwia to uwierzytelnionym użytkownikom z poziomem dostępu Subscriber i wyższym dostęp do plików poza zamierzonym katalogiem.

Wpływ biznesowy

Luka pozwala na nieautoryzowany dostęp do plików spoza katalogu przeznaczonego do obsługi przez wtyczkę, co może prowadzić do wycieku danych lub modyfikacji plików. Atakujący z uprawnieniami subskrybenta mogą wykorzystać tę podatność do eskalacji działań na serwerze WordPress, co stanowi zagrożenie dla integralności i poufności danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do wtyczki tylko do zaufanych użytkowników oraz monitoruj logi serwera pod kątem nietypowych działań związanych z pobieraniem plików. Warto również rozważyć ograniczenie uprawnień użytkowników do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS