Vulnerabilidad en Malcure Malware Scanner — #1 Toolset for WordPress Malware Removal de WordPress (CVE-2025-6043)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
16/07/2025
Última modificación:
16/07/2025
Descripción
El complemento Malcure Malware Scanner — #1 Toolset for WordPress Malware Removal de WordPress es vulnerable a la eliminación arbitraria de archivos debido a la falta de una comprobación de la función wpmr_delete_file() en todas las versiones hasta la 16.8 incluida. Esto permite que atacantes autenticados, con acceso de suscriptor o superior, eliminen archivos arbitrarios, lo que posibilita la ejecución remota de código. Esto solo es explotable cuando el modo avanzado está habilitado en el sitio.
Impacto
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA
Referencias a soluciones, herramientas e información
- https://plugins.trac.wordpress.org/browser/wp-malware-removal/tags/16.8/wpmr.php#L4570
- https://plugins.trac.wordpress.org/browser/wp-malware-removal/tags/16.8/wpmr.php#L6304
- https://plugins.trac.wordpress.org/browser/wp-malware-removal/tags/16.8/wpmr.php#L6401
- https://www.wordfence.com/threat-intel/vulnerabilities/id/d44fe4d7-1af5-4e26-a33c-43a9cce4174c?source=cve