Уразливість у плагіні Directorist для WordPress дозволяє довільне переміщення файлів

Високорівнева уразливість у плагіні Directorist для WordPress дозволяє неавторизоване довільне переміщення файлів і може призвести до виконання віддаленого коду.
CVE-2025-10488CVSS 8.1Web

Уразливість у плагіні Directorist для WordPress дозволяє довільне переміщення файлів

Високорівнева уразливість у плагіні Directorist для WordPress дозволяє неавторизоване довільне переміщення файлів і може призвести до виконання віддаленого коду.

CVSS
8.1 HIGH
EPSS
54.38%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Directorist для WordPress має уразливість, що дозволяє неавторизованим зловмисникам переміщувати довільні файли на сервері через недостатню перевірку шляхів файлів у дії add_listing_action AJAX. Це може призвести до виконання віддаленого коду при переміщенні критичних файлів, таких як wp-config.php.

Бізнес-вплив

Ця уразливість становить серйозну загрозу для веб-сайтів на WordPress, які використовують плагін Directorist, оскільки зловмисники можуть отримати можливість виконувати довільний код на сервері. Це може призвести до компрометації даних, порушення роботи сайту та потенційних фінансових втрат. Власники інфраструктури повинні розглядати цю загрозу як високопріоритетну для усунення.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Directorist від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції add_listing_action AJAX, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервера. Важливо також регулярно моніторити безпеку WordPress-сайтів і впроваджувати багаторівневі заходи захисту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки