Уразливість довільного видалення файлів у плагіні Malcure Malware Scanner для WordPress

Високорівнева уразливість довільного видалення файлів у плагіні Malcure Malware Scanner для WordPress, що дозволяє виконання віддаленого коду.
CVE-2025-6043CVSS 8.1Web

Уразливість довільного видалення файлів у плагіні Malcure Malware Scanner для WordPress

Високорівнева уразливість довільного видалення файлів у плагіні Malcure Malware Scanner для WordPress, що дозволяє виконання віддаленого коду.

CVSS
8.1 HIGH
EPSS
42.03%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Malcure Malware Scanner для WordPress має уразливість довільного видалення файлів через відсутність перевірки прав у функції wpmr_delete_file() у версіях до 17.0 включно. Атакуючі з рівнем доступу не нижче підписника можуть видаляти файли, що потенційно дозволяє виконання віддаленого коду при увімкненому розширеному режимі.

Бізнес-вплив

Ця уразливість створює високий ризик для вебсайтів на WordPress, оскільки зловмисники з базовим рівнем доступу можуть видаляти критичні файли, що може призвести до компрометації сайту та виконання шкідливого коду. Власники інфраструктури повинні розглядати цю загрозу як критичну, особливо якщо використовується розширений режим плагіна.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Malcure Malware Scanner і встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника і вище, вимкнути розширений режим, провести аудит журналів безпеки та посилити моніторинг системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки