CVE-2025-10488: Luka wtyczki Directorist dla WordPress umożliwiająca przesuwanie plików

Wtyczka Directorist dla WordPress ma krytyczną lukę umożliwiającą przesuwanie plików i zdalne wykonanie kodu. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2025-10488CVSS 8.1Web

CVE-2025-10488: Luka wtyczki Directorist dla WordPress umożliwiająca przesuwanie plików

Wtyczka Directorist dla WordPress ma krytyczną lukę umożliwiającą przesuwanie plików i zdalne wykonanie kodu. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
8.1 HIGH
EPSS
54.38%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Directorist dla WordPress do katalogów biznesowych z ogłoszeniami jest podatna na przesuwanie dowolnych plików z powodu niewystarczającej walidacji ścieżek plików w akcji AJAX add_listing_action. Atakujący bez uwierzytelnienia mogą przesuwać pliki na serwerze, co może prowadzić do wykonania zdalnego kodu.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom przenoszenie plików na serwerze, co w przypadku przesunięcia krytycznych plików systemu WordPress, takich jak wp-config.php, może skutkować przejęciem kontroli nad serwerem. Operatorzy IT powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach z publicznie dostępnymi instalacjami WordPress z wtyczką Directorist.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Directorist i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX add_listing_action, monitorować logi serwera pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest szybka reakcja, aby zminimalizować ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS