Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en WP-DownloadManager para WordPress (CVE-2025-4798)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
11/06/2025
Última modificación:
09/07/2025

Descripción

El complemento WP-DownloadManager para WordPress es vulnerable a la lectura arbitraria de archivos en todas las versiones hasta la 1.68.10 incluida. Esto se debe a la falta de restricciones en el directorio que un administrador puede seleccionar para almacenar las descargas. Esto permite que atacantes autenticados, con acceso de administrador o superior, descarguen y lean cualquier archivo del servidor, incluyendo archivos de sistema y de configuración.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:wp-downloadmanager_project:wp-downloadmanager:*:*:*:*:*:wordpress:*:* 1.68.11 (excluyendo)