Luka Path Traversal w wtyczce WP-DownloadManager dla WordPress
Wtyczka WP-DownloadManager do WordPress ma lukę Path Traversal umożliwiającą administratorom dostęp do dowolnych plików. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 2.7 LOW
- EPSS
- 50.06%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP-DownloadManager do WordPressa w wersjach do 1.69 włącznie posiada lukę Path Traversal w parametrze konfiguracyjnym 'download_path'. Pozwala to administratorom na dostęp do dowolnych plików na serwerze poprzez funkcję przeglądarki plików.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do przeglądania i potencjalnego pobierania plików spoza dozwolonego katalogu, co może prowadzić do wycieku wrażliwych danych lub naruszenia integralności systemu. Choć ocena CVSS wskazuje na niskie ryzyko, organizacje powinny zwrócić uwagę na tę podatność w kontekście swoich środowisk WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP-DownloadManager i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi pod kątem nieautoryzowanych prób dostępu. Warto również rozważyć ograniczenie dostępu do funkcji przeglądarki plików oraz przeprowadzić audyt konfiguracji wtyczki.