CVE-2025-3404 描述了 WordPress Download Manager 插件中的一个严重漏洞,该漏洞允许经过身份验证的攻击者(具有作者级别或更高权限)删除服务器上的任意文件。由于缺乏充分的文件路径验证,savePackage 函数存在缺陷,导致此问题。此漏洞影响所有版本,包括 3.3.12 及更早版本。建议立即采取措施,升级插件或实施缓解措施以降低风险。
此漏洞的影响非常严重,因为它允许攻击者删除服务器上的任意文件。最直接的影响是数据丢失,但更严重的后果是攻击者可以删除关键配置文件,例如 wp-config.php。删除 wp-config.php 文件将有效地使 WordPress 站点失效,并可能允许攻击者完全控制服务器。攻击者还可以删除其他重要文件,从而破坏网站的功能或窃取敏感数据。由于攻击者只需要作者级别的访问权限,因此攻击面相对较广,许多网站都容易受到此漏洞的影响。这种攻击模式类似于其他文件访问漏洞,但由于其直接导致远程代码执行的潜力,它尤其危险。
目前,CVE-2025-3404 尚未被添加到 CISA KEV 目录。公开可用的利用代码尚未发现,但漏洞的严重性表明它可能很快就会被利用。由于该漏洞允许攻击者删除任意文件,因此它具有很高的利用概率。建议密切关注安全社区的动态,并及时采取缓解措施。
WordPress sites utilizing the Download Manager plugin, particularly those with multiple users having Author or higher roles, are at significant risk. Shared hosting environments where users have elevated privileges are also particularly vulnerable, as an attacker could potentially compromise the entire hosting account.
• wordpress / composer / npm:
grep -r 'savePackage' /var/www/html/wp-content/plugins/download-manager/• generic web:
curl -I 'http://your-wordpress-site.com/wp-content/plugins/download-manager/savePackage.php?file=../../../../wp-config.php' # Attempt to access wp-config.php• wordpress / composer / npm:
wp plugin list --status=inactive | grep 'download-manager'• wordpress / composer / npm:
wp plugin list --status=active | grep 'download-manager'disclosure
漏洞利用状态
EPSS
2.02% (84% 百分位)
CISA SSVC
CVSS 向量
解决 CVE-2025-3404 的首要措施是升级 WordPress Download Manager 插件到修复版本。由于尚未发布修复版本,因此可以考虑以下缓解措施:首先,限制用户对文件系统的访问权限,确保即使攻击者成功利用漏洞,他们也无法删除关键文件。其次,实施 Web 应用防火墙 (WAF) 规则,以阻止对 savePackage 函数的恶意请求。第三,定期监控 WordPress 网站的日志文件,以查找任何可疑活动。最后,在 WordPress 网站上启用文件完整性监控,以便在文件被意外修改或删除时收到警报。升级后,请验证插件是否正常工作,并且没有新的安全问题。
Actualice el plugin Download Manager a una versión corregida (superior a 3.3.12) para mitigar la vulnerabilidad de eliminación arbitraria de archivos. Asegúrese de realizar una copia de seguridad completa de su sitio web antes de actualizar el plugin. Verifique que las actualizaciones automáticas de plugins estén habilitadas o realice las actualizaciones manualmente de forma regular.
漏洞分析和关键警报直接发送到您的邮箱。
CVE-2025-3404 是 WordPress Download Manager 插件中的一个漏洞,允许经过身份验证的攻击者删除服务器上的任意文件,可能导致远程代码执行。
如果您正在使用 WordPress Download Manager 插件的版本 0.0.0–3.3.12,则您可能受到此漏洞的影响。
升级 WordPress Download Manager 插件到修复版本。如果尚未发布修复版本,请实施缓解措施,例如限制文件系统访问权限和实施 WAF 规则。
目前尚未确认 CVE-2025-3404 正在被积极利用,但由于漏洞的严重性,预计可能会被利用。
请查阅 WordPress Download Manager 插件的官方网站或 WordPress 安全公告,以获取有关 CVE-2025-3404 的官方公告。
上传你的依赖文件,立即了解此CVE和其他CVE是否影响你。