Уразливість довільного видалення файлів у плагіні Malcure Malware Scanner для WordPress
Високорівнева уразливість довільного видалення файлів у плагіні Malcure Malware Scanner для WordPress, що дозволяє виконання віддаленого коду.
- CVSS
- 8.1 HIGH
- EPSS
- 42.03%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Malcure Malware Scanner для WordPress має уразливість довільного видалення файлів через відсутність перевірки прав у функції wpmr_delete_file() у версіях до 17.0 включно. Атакуючі з рівнем доступу не нижче підписника можуть видаляти файли, що потенційно дозволяє виконання віддаленого коду при увімкненому розширеному режимі.
Бізнес-вплив
Ця уразливість створює високий ризик для вебсайтів на WordPress, оскільки зловмисники з базовим рівнем доступу можуть видаляти критичні файли, що може призвести до компрометації сайту та виконання шкідливого коду. Власники інфраструктури повинні розглядати цю загрозу як критичну, особливо якщо використовується розширений режим плагіна.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Malcure Malware Scanner і встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника і вище, вимкнути розширений режим, провести аудит журналів безпеки та посилити моніторинг системи.