Вразливість довільного читання файлів у плагіні Malcure Malware Scanner для WordPress

CVE-2025-7772 дозволяє читати довільні файли у плагіні Malcure Malware Scanner WordPress. Рекомендується оновлення та обмеження доступу.
CVE-2025-7772CVSS 6.5CMS

Вразливість довільного читання файлів у плагіні Malcure Malware Scanner для WordPress

CVE-2025-7772 дозволяє читати довільні файли у плагіні Malcure Malware Scanner WordPress. Рекомендується оновлення та обмеження доступу.

CVSS
6.5 MEDIUM
EPSS
23.17%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Malcure Malware Scanner для WordPress має вразливість довільного читання файлів через відсутність перевірки прав у функції wpmr_inspect_file() у версіях до 16.8 включно. Це дозволяє автентифікованим користувачам з рівнем доступу підписника та вище читати вміст довільних файлів на сервері, що може призвести до витоку конфіденційної інформації.

Бізнес-вплив

Вразливість може призвести до несанкціонованого доступу до конфіденційних даних на сервері, що підвищує ризик компрометації інформації та порушення безпеки вебсайту. Для власників інфраструктури це означає потенційні репутаційні втрати та необхідність додаткових ресурсів на реагування та усунення наслідків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Malcure Malware Scanner та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем підписника та вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера. Пріоритетно слід контролювати права доступу та регулярно переглядати безпекові налаштування WordPress.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки