CVE-2025-3437: podatność w wtyczce Motors – Car Dealer, Classifieds & Listing
Luka w wtyczce Motors dla WordPress umożliwia nieautoryzowaną modyfikację danych przez użytkowników z poziomem Subskrybenta i wyżej.
- CVSS
- 4.3 MEDIUM
- EPSS
- 21.48%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- motors - car dealer\, classifieds \& listing
Co wiadomo
Wtyczka Motors – Car Dealership & Classified Listings dla WordPressa zawiera lukę umożliwiającą nieautoryzowaną modyfikację danych z powodu braku weryfikacji uprawnień w pliku ajax_actions.php we wszystkich wersjach do 1.4.66 włącznie. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą wykonać kilka działań konfiguracyjnych.
Wpływ biznesowy
Luka pozwala na nieautoryzowane zmiany w konfiguracji wtyczki przez użytkowników z podstawowymi uprawnieniami, co może prowadzić do niezamierzonych modyfikacji danych i potencjalnych problemów z integralnością serwisu. Operatorzy IT powinni zwrócić uwagę na możliwość eskalacji uprawnień i wpływ na stabilność oraz bezpieczeństwo infrastruktury WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu Subskrybenta i wyżej oraz monitorować logi pod kątem podejrzanych działań. Priorytetowo należy ocenić ekspozycję serwisu i rozważyć dodatkowe zabezpieczenia ograniczające możliwość wykonywania nieautoryzowanych akcji.