Уразливість у WP-DownloadManager дозволяє видаляти файли на сервері

Уразливість у WP-DownloadManager дозволяє адміністраторам видаляти файли на сервері, що може призвести до віддаленого виконання коду. Рекомендується оновлення та обмеження доступу.
CVE-2025-4799CVSS 7.2Web

Уразливість у WP-DownloadManager дозволяє видаляти файли на сервері

Уразливість у WP-DownloadManager дозволяє адміністраторам видаляти файли на сервері, що може призвести до віддаленого виконання коду. Рекомендується оновлення та обмеження доступу.

CVSS
7.2 HIGH
EPSS
53.11%
Активно використовується
немає в KEV
Продукт
wp-downloadmanager

Що відомо

Плагін WP-DownloadManager для WordPress має уразливість, що дозволяє адміністраторам видаляти будь-які файли на сервері через відсутність обмежень на директорії для видалення. Це може призвести до виконання віддаленого коду при видаленні критичних файлів, таких як wp-config.php.

Бізнес-вплив

Ця уразливість створює серйозну загрозу для безпеки вебсайтів на WordPress, оскільки зловмисники з правами адміністратора можуть видаляти важливі файли, що може спричинити порушення роботи сайту або виконання шкідливого коду. Вона особливо небезпечна у поєднанні з іншими уразливостями, що дозволяють розширити можливості атаки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP-DownloadManager і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати права користувачів. Також варто розглянути тимчасове відключення плагіна до виправлення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки