Luka Path Traversal w wtyczce WP-DownloadManager dla WordPress (CVE-2026-2426)

Luka Path Traversal w WP-DownloadManager do 1.69 umożliwia administratorom usunięcie dowolnych plików i zdalne wykonanie kodu. Zalecana aktualizacja wtyczki.
CVE-2026-2426CVSS 6.5Web

Luka Path Traversal w wtyczce WP-DownloadManager dla WordPress (CVE-2026-2426)

Luka Path Traversal w WP-DownloadManager do 1.69 umożliwia administratorom usunięcie dowolnych plików i zdalne wykonanie kodu. Zalecana aktualizacja wtyczki.

CVSS
6.5 MEDIUM
EPSS
66.34%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP-DownloadManager dla WordPress do wersji 1.69 zawiera lukę Path Traversal w funkcji usuwania plików, umożliwiającą administratorom usunięcie dowolnych plików na serwerze. Może to prowadzić do zdalnego wykonania kodu, jeśli zostaną usunięte krytyczne pliki, takie jak wp-config.php.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do usunięcia ważnych plików systemowych, co może skutkować przerwami w działaniu serwisu lub przejęciem kontroli nad serwerem. W efekcie może dojść do poważnych zakłóceń w dostępności i bezpieczeństwie infrastruktury IT obsługującej WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki WP-DownloadManager do wersji po 1.69, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp administratorów do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji usuwania plików. Regularnie przeglądaj i stosuj poprawki bezpieczeństwa od dostawcy wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS