Уразливість у WP-DownloadManager дозволяє видаляти файли на сервері
Уразливість у WP-DownloadManager дозволяє адміністраторам видаляти файли на сервері, що може призвести до віддаленого виконання коду. Рекомендується оновлення та обмеження доступу.
- CVSS
- 7.2 HIGH
- EPSS
- 53.11%
- Активно використовується
- немає в KEV
- Продукт
- wp-downloadmanager
Що відомо
Плагін WP-DownloadManager для WordPress має уразливість, що дозволяє адміністраторам видаляти будь-які файли на сервері через відсутність обмежень на директорії для видалення. Це може призвести до виконання віддаленого коду при видаленні критичних файлів, таких як wp-config.php.
Бізнес-вплив
Ця уразливість створює серйозну загрозу для безпеки вебсайтів на WordPress, оскільки зловмисники з правами адміністратора можуть видаляти важливі файли, що може спричинити порушення роботи сайту або виконання шкідливого коду. Вона особливо небезпечна у поєднанні з іншими уразливостями, що дозволяють розширити можливості атаки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP-DownloadManager і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати права користувачів. Також варто розглянути тимчасове відключення плагіна до виправлення вразливості.