Уразливість обходу шляху в плагіні WP-DownloadManager для WordPress
Уразливість обходу шляху в плагіні WP-DownloadManager дозволяє адміністраторам видаляти файли, що може призвести до віддаленого виконання коду.
- CVSS
- 6.5 MEDIUM
- EPSS
- 66.34%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP-DownloadManager для WordPress має уразливість обходу шляху у версіях до 1.69 включно через параметр 'file' у функції видалення файлів. Це дозволяє автентифікованим адміністраторам видаляти довільні файли на сервері, що може призвести до виконання віддаленого коду при видаленні критичних файлів, таких як wp-config.php.
Бізнес-вплив
Уразливість може призвести до серйозних наслідків для власників веб-інфраструктури, оскільки зловмисники з правами адміністратора можуть видаляти важливі файли, що потенційно відкриває шлях до віддаленого виконання коду. Це ставить під загрозу цілісність і доступність вебсайту, а також безпеку даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP-DownloadManager і застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ до функції видалення файлів, провести аудит логів на предмет підозрілої активності та мінімізувати права користувачів. Важливо також регулярно перевіряти цілісність критичних файлів і планувати пріоритетне усунення цієї уразливості.