Уразливість обходу шляху в плагіні WP-DownloadManager для WordPress

Уразливість обходу шляху в плагіні WP-DownloadManager дозволяє адміністраторам видаляти файли, що може призвести до віддаленого виконання коду.
CVE-2026-2426CVSS 6.5Web

Уразливість обходу шляху в плагіні WP-DownloadManager для WordPress

Уразливість обходу шляху в плагіні WP-DownloadManager дозволяє адміністраторам видаляти файли, що може призвести до віддаленого виконання коду.

CVSS
6.5 MEDIUM
EPSS
66.34%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP-DownloadManager для WordPress має уразливість обходу шляху у версіях до 1.69 включно через параметр 'file' у функції видалення файлів. Це дозволяє автентифікованим адміністраторам видаляти довільні файли на сервері, що може призвести до виконання віддаленого коду при видаленні критичних файлів, таких як wp-config.php.

Бізнес-вплив

Уразливість може призвести до серйозних наслідків для власників веб-інфраструктури, оскільки зловмисники з правами адміністратора можуть видаляти важливі файли, що потенційно відкриває шлях до віддаленого виконання коду. Це ставить під загрозу цілісність і доступність вебсайту, а також безпеку даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP-DownloadManager і застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ до функції видалення файлів, провести аудит логів на предмет підозрілої активності та мінімізувати права користувачів. Важливо також регулярно перевіряти цілісність критичних файлів і планувати пріоритетне усунення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки