Luka Path Traversal w wtyczce WP-DownloadManager dla WordPress

Wtyczka WP-DownloadManager do WordPress ma lukę Path Traversal umożliwiającą administratorom dostęp do dowolnych plików. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-2419CVSS 2.7Web

Luka Path Traversal w wtyczce WP-DownloadManager dla WordPress

Wtyczka WP-DownloadManager do WordPress ma lukę Path Traversal umożliwiającą administratorom dostęp do dowolnych plików. Sprawdź zalecenia bezpieczeństwa.

CVSS
2.7 LOW
EPSS
50.06%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP-DownloadManager do WordPressa w wersjach do 1.69 włącznie posiada lukę Path Traversal w parametrze konfiguracyjnym 'download_path'. Pozwala to administratorom na dostęp do dowolnych plików na serwerze poprzez funkcję przeglądarki plików.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do przeglądania i potencjalnego pobierania plików spoza dozwolonego katalogu, co może prowadzić do wycieku wrażliwych danych lub naruszenia integralności systemu. Choć ocena CVSS wskazuje na niskie ryzyko, organizacje powinny zwrócić uwagę na tę podatność w kontekście swoich środowisk WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP-DownloadManager i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi pod kątem nieautoryzowanych prób dostępu. Warto również rozważyć ograniczenie dostępu do funkcji przeglądarki plików oraz przeprowadzić audyt konfiguracji wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS