Уразливість завантаження файлів у WP-DownloadManager для WordPress (CVE-2025-10747)
Високорівнева уразливість у WP-DownloadManager дозволяє адміністраторам завантажувати довільні файли, що може призвести до віддаленого виконання коду.
- CVSS
- 7.2 HIGH
- EPSS
- 46.08%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP-DownloadManager для WordPress має уразливість, що дозволяє автентифікованим адміністраторам завантажувати довільні файли через відсутність перевірки типу файлу у download-add.php. Це може призвести до виконання довільного коду на сервері.
Бізнес-вплив
Уразливість дозволяє користувачам з правами адміністратора завантажувати шкідливі файли, що може спричинити компрометацію серверу, втрату даних або порушення роботи вебсайту. Власники інфраструктури повинні розглянути ризики, пов’язані з потенційним віддаленим виконанням коду, особливо у випадку багатокористувацьких систем.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP-DownloadManager та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до функції завантаження файлів лише довіреним адміністраторам, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію сервера в мережі.