Уразливість у плагіні Download Manager для WordPress дозволяє видаляти файли

Плагін Download Manager для WordPress дозволяє авторизованим користувачам видаляти файли, що може призвести до віддаленого виконання коду. Рекомендується оновлення та обмеження доступу.
CVE-2025-3404CVSS 8.8Web

Уразливість у плагіні Download Manager для WordPress дозволяє видаляти файли

Плагін Download Manager для WordPress дозволяє авторизованим користувачам видаляти файли, що може призвести до віддаленого виконання коду. Рекомендується оновлення та обмеження доступу.

CVSS
8.8 HIGH
EPSS
60.23%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Download Manager для WordPress має уразливість, що дозволяє авторизованим користувачам з рівнем доступу Автор і вище видаляти довільні файли на сервері через недостатню перевірку шляхів файлів. Це може призвести до виконання віддаленого коду, якщо видалити критичні файли, наприклад wp-config.php.

Бізнес-вплив

Для власників веб-інфраструктури ця уразливість становить серйозну загрозу, оскільки зловмисники з правами автора можуть порушити роботу сайту або отримати контроль над сервером. Це може призвести до втрати даних, простою сервісу та репутаційних втрат. Важливо своєчасно виявляти та усувати такі ризики для забезпечення безпеки веб-додатків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Download Manager і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Автор і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки