CVE-2025-10494: Luki w wtyczce Motors – Car Dealership & Classified Listings umożliwiające usuwanie plików
Wtyczka Motors WordPress do 1.4.89 pozwala na usuwanie plików przez subskrybentów, co może prowadzić do zdalnego wykonania kodu. Zalecana szybka aktualizacja.
- CVSS
- 8.1 HIGH
- EPSS
- 37.45%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Motors – Car Dealership & Classified Listings dla WordPress do wersji 1.4.89 ma lukę pozwalającą na usuwanie dowolnych plików na serwerze przez użytkowników z uprawnieniami subskrybenta i wyższymi. Atakujący mogą wykorzystać tę lukę do usunięcia kluczowych plików, co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Luka umożliwia atakującym z niskim poziomem dostępu usunięcie dowolnych plików na serwerze, co może skutkować poważnymi konsekwencjami, takimi jak zdalne wykonanie kodu i przejęcie kontroli nad serwerem. Właściciele stron WordPress korzystający z tej wtyczki powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza w środowiskach produkcyjnych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki Motors – Car Dealership & Classified Listings i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć dostęp użytkowników do minimum, monitorować logi serwera pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Regularne przeglądy i audyty bezpieczeństwa są kluczowe.