Уразливість завантаження файлів у WP-DownloadManager для WordPress (CVE-2025-10747)

Високорівнева уразливість у WP-DownloadManager дозволяє адміністраторам завантажувати довільні файли, що може призвести до віддаленого виконання коду.
CVE-2025-10747CVSS 7.2Web

Уразливість завантаження файлів у WP-DownloadManager для WordPress (CVE-2025-10747)

Високорівнева уразливість у WP-DownloadManager дозволяє адміністраторам завантажувати довільні файли, що може призвести до віддаленого виконання коду.

CVSS
7.2 HIGH
EPSS
46.08%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP-DownloadManager для WordPress має уразливість, що дозволяє автентифікованим адміністраторам завантажувати довільні файли через відсутність перевірки типу файлу у download-add.php. Це може призвести до виконання довільного коду на сервері.

Бізнес-вплив

Уразливість дозволяє користувачам з правами адміністратора завантажувати шкідливі файли, що може спричинити компрометацію серверу, втрату даних або порушення роботи вебсайту. Власники інфраструктури повинні розглянути ризики, пов’язані з потенційним віддаленим виконанням коду, особливо у випадку багатокористувацьких систем.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP-DownloadManager та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до функції завантаження файлів лише довіреним адміністраторам, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію сервера в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки