CVE-2025-2807: Motors – podatność na instalację dowolnych wtyczek wtyczki WordPress

Wtyczka Motors dla WordPress umożliwia instalację dowolnych wtyczek przez użytkowników Subskrybenta i wyżej. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-2807CVSS 8.8Web

CVE-2025-2807: Motors – podatność na instalację dowolnych wtyczek wtyczki WordPress

Wtyczka Motors dla WordPress umożliwia instalację dowolnych wtyczek przez użytkowników Subskrybenta i wyżej. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
53.95%
Aktywnie wykorzystywana
brak w KEV
Produkt
motors - car dealer\, classifieds \& listing

Co wiadomo

Wtyczka Motors – Car Dealership & Classified Listings dla WordPress do wersji 1.4.64 posiada lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym instalację i aktywację dowolnych wtyczek. Brak odpowiedniej weryfikacji uprawnień w funkcji mvl_setup_wizard_install_plugin() może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Atakujący z niskim poziomem dostępu mogą zainstalować i aktywować złośliwe wtyczki, co stwarza poważne ryzyko dla bezpieczeństwa serwera i danych. Może to skutkować przejęciem kontroli nad stroną, wyciekiem informacji lub dalszymi atakami na infrastrukturę IT. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją adresować.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Motors u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp użytkowników do poziomu Subskrybenta lub wyższego oraz monitoruj logi pod kątem nietypowej aktywności instalacji wtyczek. Warto również przeprowadzić przegląd uprawnień użytkowników i ograniczyć je do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS