CVE-2026-3892: podatność na usuwanie plików w wtyczce Motors – Car Dealership & Classified Listings dla WordPress
Wtyczka Motors WordPress do wersji 1.4.107 umożliwia uwierzytelnionym użytkownikom usuwanie plików. Zalecane szybkie aktualizacje i monitorowanie systemu.
- CVSS
- 8.1 HIGH
- EPSS
- 18.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Motors – Car Dealership & Classified Listings dla WordPress w wersjach do 1.4.107 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom usuwanie dowolnych plików na serwerze. Problem wynika z niewystarczającej walidacji ścieżek plików podczas przesyłania logo w procesie aktualizacji profilu.
Wpływ biznesowy
Atakujący z poziomem dostępu subskrybenta lub wyższym mogą wykorzystać tę lukę do usunięcia ważnych plików na serwerze, co może prowadzić do zakłóceń działania serwisu, utraty danych lub eskalacji ataku. Operatorzy IT powinni traktować tę podatność jako wysokiego ryzyka ze względu na możliwość ingerencji w system plików.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi serwera pod kątem podejrzanych działań oraz ograniczyć dostęp do krytycznych plików i katalogów na serwerze.