Уразливість завантажувального плагіна WordPress дозволяє завантаження довільних файлів

Високорівнева уразливість у Download Plugin WordPress дозволяє адміністраторам завантажувати довільні файли, що може призвести до виконання коду на сервері.
CVE-2025-6586CVSS 7.2Web

Уразливість завантажувального плагіна WordPress дозволяє завантаження довільних файлів

Високорівнева уразливість у Download Plugin WordPress дозволяє адміністраторам завантажувати довільні файли, що може призвести до виконання коду на сервері.

CVSS
7.2 HIGH
EPSS
60.88%
Активно використовується
немає в KEV
Продукт
download plugin

Що відомо

Плагін Download Plugin для WordPress має уразливість, що дозволяє автентифікованим адміністраторам завантажувати довільні файли через відсутність перевірки типу файлів у функції dpwap_plugin_locInstall. Це може призвести до виконання віддаленого коду на сервері сайту.

Бізнес-вплив

Уразливість становить високий ризик для власників сайтів на WordPress, які використовують цей плагін, оскільки зловмисники з правами адміністратора можуть завантажувати шкідливі файли та потенційно виконувати довільний код на сервері. Це може призвести до компрометації сайту, втрати даних або порушення роботи сервісу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Download Plugin від metagauss та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит завантажених файлів, посилити моніторинг логів та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки