Уразливість обходу директорій у плагіні Download Manager для WordPress
Уразливість обходу директорій у плагіні Download Manager для WordPress дозволяє авторизованим користувачам перезаписувати файли поза межами директорії, що може спричинити відмову в обслуговуванні.
- CVSS
- 5.4 MEDIUM
- EPSS
- 46.52%
- Активно використовується
- немає в KEV
- Продукт
- download manager
Що відомо
Плагін Download Manager для WordPress містить уразливість обходу директорій у версіях до 3.3.08 включно через дію 'wpdm_newfile'. Це дозволяє автентифікованим користувачам з рівнем доступу Автор і вище перезаписувати файли поза межами призначеної директорії, що може призвести до відмови в обслуговуванні.
Бізнес-вплив
Уразливість може бути використана авторизованими користувачами для зміни критичних файлів поза межами очікуваної директорії, що створює ризик порушення цілісності системи та потенційної відмови в обслуговуванні. Це може вплинути на стабільність і безпеку вебсайту, особливо якщо плагін активно використовується для керування завантаженнями.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Download Manager від розробника w3eden і застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Автор і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу. Пріоритетно слід планувати оновлення або заміну плагіна.