CVE-2022-2431
El plugin Download Manager para WordPress hasta la versión 3.2.50 contiene una vulnerabilidad de eliminación arbitraria de archivos en la función deleteFiles() dentro del archivo Packages.php. Cuando se elimina una publicación de descarga, la función no valida correctamente las rutas y tipos de archivo, permitiendo que colaboradores y usuarios de nivel superior eliminen archivos arbitrarios proporcionando una ruta maliciosa a través del parámetro file[files]. Los atacantes podrían explotar esto para eliminar archivos críticos como wp-config.php, reseteando efectivamente la instalación de WordPress e habilitando la ejecución remota de código.
Basado en datos públicos de CVE (MITRE/NVD).