CVE-2025-1282: Уразливість у темі Car Dealer Automotive для WordPress
Високорівнева уразливість у темі Car Dealer Automotive для WordPress дозволяє видаляти файли та може призвести до віддаленого виконання коду. Рекомендується оновлення та посилення безпеки.
- CVSS
- 8.8 HIGH
- EPSS
- 62.27%
- Активно використовується
- немає в KEV
- Продукт
- car dealer automotive
Що відомо
Тема Car Dealer Automotive для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище видаляти довільні файли на сервері через недостатню перевірку шляхів у функціях delete_post_photo() та add_car(). Це може призвести до виконання віддаленого коду, якщо буде видалено критичні файли, наприклад wp-config.php. Функція add_car() також може дозволити читання довільних файлів.
Бізнес-вплив
Уразливість створює високий ризик для веб-сайтів на базі WordPress із темою Car Dealer Automotive, оскільки зловмисники можуть видаляти важливі файли або отримувати доступ до конфіденційних даних, що може призвести до компрометації сервера та порушення роботи бізнесу. Віддалене виконання коду може спричинити повний контроль над системою, що є критичною загрозою для ІТ-інфраструктури.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень теми Car Dealer Automotive від виробника thememakers і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до мінімально необхідного рівня, провести аудит логів на наявність підозрілої активності, а також розглянути тимчасове відключення функцій, що викликають уразливість. Загалом, слід посилити контроль доступу та моніторинг безпеки.