CVE-2025-1282: podatność w motywie Car Dealer Automotive dla WordPress
Wysokie ryzyko usunięcia plików i zdalnego wykonania kodu w motywie Car Dealer Automotive WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 62.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- car dealer automotive
Co wiadomo
Motyw Car Dealer Automotive dla WordPress w wersjach do 1.6.3 umożliwia uwierzytelnionym użytkownikom (od poziomu Subskrybenta) usuwanie dowolnych plików na serwerze przez niewystarczającą walidację ścieżek w funkcjach delete_post_photo() i add_car(). Może to prowadzić do zdalnego wykonania kodu, np. po usunięciu pliku wp-config.php. Funkcja add_car() może także umożliwiać odczyt dowolnych plików.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa serwerów hostingujących WordPress z tym motywem, gdyż atakujący z niskimi uprawnieniami mogą usunąć krytyczne pliki systemowe lub odczytać poufne dane. Może to skutkować przejęciem kontroli nad serwerem, utratą danych i przerwami w działaniu usług. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo ją adresować.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu Car Dealer Automotive u producenta thememakers i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Subskrybenta lub wyższego, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji add_car() i delete_post_photo(). Warto także przeprowadzić audyt bezpieczeństwa i wzmocnić zabezpieczenia serwera.