CVE-2025-7772: Luki w wtyczce Malcure Malware Scanner dla WordPress umożliwiają odczyt plików
Luka w wtyczce Malcure Malware Scanner umożliwia odczyt plików przez użytkowników WordPress z poziomem subskrybenta i wyżej. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 23.17%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Malcure Malware Scanner dla WordPress do wersji 16.8 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym odczyt dowolnych plików na serwerze przez brak odpowiedniej weryfikacji uprawnień w funkcji wpmr_inspect_file().
Wpływ biznesowy
Atakujący z dostępem subskrybenta mogą odczytać poufne pliki na serwerze, co może prowadzić do wycieku wrażliwych danych i naruszenia bezpieczeństwa systemu. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla integralności i poufności danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Malcure Malware Scanner i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta i wyżej oraz monitorować logi pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.