CVE-2025-2807: Motors – podatność na instalację dowolnych wtyczek wtyczki WordPress
Wtyczka Motors dla WordPress umożliwia instalację dowolnych wtyczek przez użytkowników Subskrybenta i wyżej. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 53.95%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- motors - car dealer\, classifieds \& listing
Co wiadomo
Wtyczka Motors – Car Dealership & Classified Listings dla WordPress do wersji 1.4.64 posiada lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym instalację i aktywację dowolnych wtyczek. Brak odpowiedniej weryfikacji uprawnień w funkcji mvl_setup_wizard_install_plugin() może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Atakujący z niskim poziomem dostępu mogą zainstalować i aktywować złośliwe wtyczki, co stwarza poważne ryzyko dla bezpieczeństwa serwera i danych. Może to skutkować przejęciem kontroli nad stroną, wyciekiem informacji lub dalszymi atakami na infrastrukturę IT. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją adresować.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Motors u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp użytkowników do poziomu Subskrybenta lub wyższego oraz monitoruj logi pod kątem nietypowej aktywności instalacji wtyczek. Warto również przeprowadzić przegląd uprawnień użytkowników i ograniczyć je do niezbędnego minimum.