Luka Path Traversal w wtyczce WP-DownloadManager dla WordPress (CVE-2026-2426)
Luka Path Traversal w WP-DownloadManager do 1.69 umożliwia administratorom usunięcie dowolnych plików i zdalne wykonanie kodu. Zalecana aktualizacja wtyczki.
- CVSS
- 6.5 MEDIUM
- EPSS
- 66.34%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP-DownloadManager dla WordPress do wersji 1.69 zawiera lukę Path Traversal w funkcji usuwania plików, umożliwiającą administratorom usunięcie dowolnych plików na serwerze. Może to prowadzić do zdalnego wykonania kodu, jeśli zostaną usunięte krytyczne pliki, takie jak wp-config.php.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do usunięcia ważnych plików systemowych, co może skutkować przerwami w działaniu serwisu lub przejęciem kontroli nad serwerem. W efekcie może dojść do poważnych zakłóceń w dostępności i bezpieczeństwie infrastruktury IT obsługującej WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki WP-DownloadManager do wersji po 1.69, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp administratorów do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji usuwania plików. Regularnie przeglądaj i stosuj poprawki bezpieczeństwa od dostawcy wtyczki.