Уразливість у Lana Downloads Manager дозволяє адміністраторам завантажувати довільні файли

Плагін Lana Downloads Manager до 1.10.0 має уразливість обходу шляху, що дозволяє адміністраторам завантажувати будь-які файли з сервера. Рекомендується оновлення.
CVE-2025-2048CVSS 4.1CMS

Уразливість у Lana Downloads Manager дозволяє адміністраторам завантажувати довільні файли

Плагін Lana Downloads Manager до 1.10.0 має уразливість обходу шляху, що дозволяє адміністраторам завантажувати будь-які файли з сервера. Рекомендується оновлення.

CVSS
4.1 MEDIUM
EPSS
39.1%
Активно використовується
немає в KEV
Продукт
lana downloads manager

Що відомо

Плагін Lana Downloads Manager для WordPress версії до 1.10.0 не перевіряє користувацький ввід у шляхах, що дозволяє адміністраторам здійснювати атаки обходу шляху та завантажувати будь-які файли з сервера. Уразливість має середній рівень небезпеки з оцінкою CVSS 4.1.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим Lana Downloads Manager ця уразливість може призвести до несанкціонованого доступу до конфіденційних файлів на сервері. Це створює ризики витоку даних та порушення цілісності інформації, що може вплинути на репутацію та безпеку бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Lana Downloads Manager та встановити версію 1.10.0 або новішу. Якщо оновлення недоступне, слід обмежити права доступу адміністративних користувачів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера до потенційних атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки