CVE-2026-3892: podatność na usuwanie plików w wtyczce Motors – Car Dealership & Classified Listings dla WordPress

Wtyczka Motors WordPress do wersji 1.4.107 umożliwia uwierzytelnionym użytkownikom usuwanie plików. Zalecane szybkie aktualizacje i monitorowanie systemu.
CVE-2026-3892CVSS 8.1CMS

CVE-2026-3892: podatność na usuwanie plików w wtyczce Motors – Car Dealership & Classified Listings dla WordPress

Wtyczka Motors WordPress do wersji 1.4.107 umożliwia uwierzytelnionym użytkownikom usuwanie plików. Zalecane szybkie aktualizacje i monitorowanie systemu.

CVSS
8.1 HIGH
EPSS
18.26%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Motors – Car Dealership & Classified Listings dla WordPress w wersjach do 1.4.107 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom usuwanie dowolnych plików na serwerze. Problem wynika z niewystarczającej walidacji ścieżek plików podczas przesyłania logo w procesie aktualizacji profilu.

Wpływ biznesowy

Atakujący z poziomem dostępu subskrybenta lub wyższym mogą wykorzystać tę lukę do usunięcia ważnych plików na serwerze, co może prowadzić do zakłóceń działania serwisu, utraty danych lub eskalacji ataku. Operatorzy IT powinni traktować tę podatność jako wysokiego ryzyka ze względu na możliwość ingerencji w system plików.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi serwera pod kątem podejrzanych działań oraz ograniczyć dostęp do krytycznych plików i katalogów na serwerze.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS