CVE-2025-7772: Luki w wtyczce Malcure Malware Scanner dla WordPress umożliwiają odczyt plików

Luka w wtyczce Malcure Malware Scanner umożliwia odczyt plików przez użytkowników WordPress z poziomem subskrybenta i wyżej. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-7772CVSS 6.5CMS

CVE-2025-7772: Luki w wtyczce Malcure Malware Scanner dla WordPress umożliwiają odczyt plików

Luka w wtyczce Malcure Malware Scanner umożliwia odczyt plików przez użytkowników WordPress z poziomem subskrybenta i wyżej. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
23.17%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Malcure Malware Scanner dla WordPress do wersji 16.8 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym odczyt dowolnych plików na serwerze przez brak odpowiedniej weryfikacji uprawnień w funkcji wpmr_inspect_file().

Wpływ biznesowy

Atakujący z dostępem subskrybenta mogą odczytać poufne pliki na serwerze, co może prowadzić do wycieku wrażliwych danych i naruszenia bezpieczeństwa systemu. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla integralności i poufności danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Malcure Malware Scanner i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta i wyżej oraz monitorować logi pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS