CVE-2025-6043: Luki w wtyczce Malcure Malware Scanner dla WordPress umożliwiające usuwanie plików
Wtyczka Malcure Malware Scanner dla WordPress ma poważną lukę pozwalającą na usuwanie plików przez użytkowników z poziomem Subskrybenta i wyższym. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.1 HIGH
- EPSS
- 42.03%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Malcure Malware Scanner dla WordPress do wersji 17.0 ma lukę pozwalającą uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym na usuwanie dowolnych plików. Luka wynika z braku odpowiedniej weryfikacji uprawnień w funkcji wpmr_delete_file() i jest możliwa do wykorzystania tylko przy włączonym trybie zaawansowanym.
Wpływ biznesowy
Atakujący mogą usunąć krytyczne pliki na serwerze, co może prowadzić do zdalnego wykonania kodu i poważnych naruszeń bezpieczeństwa. W środowiskach WordPress z aktywnym trybem zaawansowanym i użytkownikami o poziomie Subskrybenta lub wyższym istnieje wysokie ryzyko wykorzystania tej luki. Operatorzy powinni traktować tę podatność jako poważne zagrożenie dla integralności i dostępności systemu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Malcure Malware Scanner i ich wdrożenie. W międzyczasie ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz rozważ wyłączenie trybu zaawansowanego, jeśli to możliwe. Monitoruj logi serwera pod kątem podejrzanych działań związanych z usuwaniem plików i przeprowadź audyt uprawnień użytkowników.