Уразливість у плагіні WP-DownloadManager дозволяє читати довільні файли
Уразливість у WP-DownloadManager (до версії 1.68.10) дозволяє адміністраторам читати будь-які файли на сервері. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.9 MEDIUM
- EPSS
- 28.05%
- Активно використовується
- немає в KEV
- Продукт
- wp-downloadmanager
Що відомо
Плагін WP-DownloadManager для WordPress у версіях до 1.68.10 включно має уразливість, що дозволяє адміністраторам завантажувати та читати будь-які файли на сервері через відсутність обмежень на вибір директорії для збереження завантажень. Це може призвести до витоку конфіденційної інформації, включно з системними та конфігураційними файлами.
Бізнес-вплив
Для власників веб-інфраструктури ця уразливість створює ризик компрометації серверних файлів, що може вплинути на безпеку та стабільність роботи сайту. Зловмисники з правами адміністратора можуть отримати доступ до критичних даних, що підвищує ймовірність подальших атак або витоку інформації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP-DownloadManager від розробника та застосувати їх. Якщо оновлення недоступні, обмежте права доступу адміністраторів, перегляньте журнали доступу на предмет підозрілої активності та мінімізуйте експозицію сервера. Пріоритетно оцініть ризики та плануйте оновлення безпеки.