CVE-2025-5322: podatność w wtyczce VikRentCar dla WordPress
Wtyczka VikRentCar dla WordPress ma lukę umożliwiającą przesyłanie dowolnych plików. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 7.2 HIGH
- EPSS
- 46.36%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- vikrentcar
Co wiadomo
Wtyczka VikRentCar do zarządzania wypożyczalnią samochodów w WordPressie posiada lukę umożliwiającą przesyłanie dowolnych plików z powodu braku walidacji typów plików w funkcjach do_updatecar i createcar we wszystkich wersjach do 1.4.3 włącznie. Atakujący z uprawnieniami administratora mogą przesłać złośliwe pliki na serwer, co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa serwerów hostingowych stron z wtyczką VikRentCar, umożliwiając atakującym eskalację uprawnień i potencjalne przejęcie kontroli nad systemem. Może to skutkować utratą danych, przerwami w działaniu usług oraz naruszeniem integralności i poufności informacji.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki VikRentCar i zaktualizować ją do najnowszej dostępnej wersji pochodzącej od producenta. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu do panelu administratora, przegląd logów pod kątem podejrzanych aktywności oraz wdrożenie dodatkowych mechanizmów kontroli przesyłanych plików. Priorytetem jest szybka reakcja i monitorowanie środowiska pod kątem potencjalnych ataków.