Уразливість видалення файлів у плагіні Motors – Car Dealership & Classified Listings для WordPress

Високорівнева уразливість у плагіні Motors для WordPress дозволяє видаляти файли та виконувати код. Рекомендується оновлення та обмеження доступу.
CVE-2025-10494CVSS 8.1Web

Уразливість видалення файлів у плагіні Motors – Car Dealership & Classified Listings для WordPress

Високорівнева уразливість у плагіні Motors для WordPress дозволяє видаляти файли та виконувати код. Рекомендується оновлення та обмеження доступу.

CVSS
8.1 HIGH
EPSS
37.45%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Motors – Car Dealership & Classified Listings для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище видаляти довільні файли на сервері через недостатню перевірку шляхів файлів при видаленні профільних зображень. Це може призвести до виконання довільного коду на сервері.

Бізнес-вплив

Уразливість може дозволити зловмисникам видаляти критичні файли, такі як wp-config.php, що може спричинити віддалене виконання коду і повний контроль над сайтом. Це створює серйозну загрозу для безпеки веб-інфраструктури та може призвести до простою сервісу, втрати даних або компрометації конфіденційної інформації.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ користувачів з рівнем Subscriber і вище, перегляньте журнали активності на предмет підозрілих дій і мінімізуйте експозицію сервера. Плануйте пріоритетне оновлення плагіна для усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки