Уразливість у плагіні Download Manager для WordPress дозволяє видаляти файли
Плагін Download Manager для WordPress дозволяє авторизованим користувачам видаляти файли, що може призвести до віддаленого виконання коду. Рекомендується оновлення та обмеження доступу.
- CVSS
- 8.8 HIGH
- EPSS
- 60.23%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Download Manager для WordPress має уразливість, що дозволяє авторизованим користувачам з рівнем доступу Автор і вище видаляти довільні файли на сервері через недостатню перевірку шляхів файлів. Це може призвести до виконання віддаленого коду, якщо видалити критичні файли, наприклад wp-config.php.
Бізнес-вплив
Для власників веб-інфраструктури ця уразливість становить серйозну загрозу, оскільки зловмисники з правами автора можуть порушити роботу сайту або отримати контроль над сервером. Це може призвести до втрати даних, простою сервісу та репутаційних втрат. Важливо своєчасно виявляти та усувати такі ризики для забезпечення безпеки веб-додатків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Download Manager і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Автор і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.