CVE-2025-10488: Luka wtyczki Directorist dla WordPress umożliwiająca przesuwanie plików
Wtyczka Directorist dla WordPress ma krytyczną lukę umożliwiającą przesuwanie plików i zdalne wykonanie kodu. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 8.1 HIGH
- EPSS
- 54.38%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Directorist dla WordPress do katalogów biznesowych z ogłoszeniami jest podatna na przesuwanie dowolnych plików z powodu niewystarczającej walidacji ścieżek plików w akcji AJAX add_listing_action. Atakujący bez uwierzytelnienia mogą przesuwać pliki na serwerze, co może prowadzić do wykonania zdalnego kodu.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom przenoszenie plików na serwerze, co w przypadku przesunięcia krytycznych plików systemu WordPress, takich jak wp-config.php, może skutkować przejęciem kontroli nad serwerem. Operatorzy IT powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach z publicznie dostępnymi instalacjami WordPress z wtyczką Directorist.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Directorist i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX add_listing_action, monitorować logi serwera pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest szybka reakcja, aby zminimalizować ryzyko wykorzystania luki.