CVE-2025-5322: podatność w wtyczce VikRentCar dla WordPress

Wtyczka VikRentCar dla WordPress ma lukę umożliwiającą przesyłanie dowolnych plików. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2025-5322CVSS 7.2Web

CVE-2025-5322: podatność w wtyczce VikRentCar dla WordPress

Wtyczka VikRentCar dla WordPress ma lukę umożliwiającą przesyłanie dowolnych plików. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
7.2 HIGH
EPSS
46.36%
Aktywnie wykorzystywana
brak w KEV
Produkt
vikrentcar

Co wiadomo

Wtyczka VikRentCar do zarządzania wypożyczalnią samochodów w WordPressie posiada lukę umożliwiającą przesyłanie dowolnych plików z powodu braku walidacji typów plików w funkcjach do_updatecar i createcar we wszystkich wersjach do 1.4.3 włącznie. Atakujący z uprawnieniami administratora mogą przesłać złośliwe pliki na serwer, co może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa serwerów hostingowych stron z wtyczką VikRentCar, umożliwiając atakującym eskalację uprawnień i potencjalne przejęcie kontroli nad systemem. Może to skutkować utratą danych, przerwami w działaniu usług oraz naruszeniem integralności i poufności informacji.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki VikRentCar i zaktualizować ją do najnowszej dostępnej wersji pochodzącej od producenta. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu do panelu administratora, przegląd logów pod kątem podejrzanych aktywności oraz wdrożenie dodatkowych mechanizmów kontroli przesyłanych plików. Priorytetem jest szybka reakcja i monitorowanie środowiska pod kątem potencjalnych ataków.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS