Уразливість CVE-2025-5322 у плагіні VikRentCar для WordPress
Виявлено уразливість у плагіні VikRentCar для WordPress, що дозволяє адміністраторам завантажувати довільні файли та потенційно виконувати віддалений код.
- CVSS
- 7.2 HIGH
- EPSS
- 46.36%
- Активно використовується
- немає в KEV
- Продукт
- vikrentcar
Що відомо
Плагін VikRentCar для WordPress має уразливість, що дозволяє адміністраторам завантажувати довільні файли через відсутність перевірки типу файлів у функціях do_updatecar та createcar. Це може призвести до віддаленого виконання коду на сервері.
Бізнес-вплив
Якщо зловмисник має права адміністратора, він може завантажити шкідливі файли на сервер сайту, що потенційно відкриває шлях до віддаленого виконання коду. Це створює серйозну загрозу для безпеки веб-ресурсу та може призвести до компрометації даних і порушення роботи сервісу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна VikRentCar від розробника e4jconnect та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій завантаження файлів, провести аудит прав користувачів, переглянути журнали активності на предмет підозрілих дій та мінімізувати експозицію сервера в мережі.