BDU:2025-16385 (CVE-2025-6043) — уязвимость плагина Malcure Malware Scanner системы управления содержимым сайта WordPress

По данным БДУ ФСТЭК России, по состоянию на 26.12.2025.

Высокий — 8.1/10 Нет исправления

Уязвимость плагина Malcure Malware Scanner системы управления содержимым сайта WordPress связана с недостатками процедуры авторизации. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код

Кого касается и что делать

  • Уязвимое ПО: Malcure Malware Scanner (WordPress Foundation) — версии до 16.8 включительно
  • Что делать: применить компенсирующие меры (см. раздел мер ниже)

Сведения об уязвимости

Идентификаторы BDU:2025-16385 · CVE-2025-6043
Уровень опасности Высокий (базовая оценка CVSS 3.1 — 8.1; CVSS 2.0 — 8.5)
Вектор CVSS 3.1 AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H
атака по сети, низкая сложность, нужны права пользователя, без участия пользователя, высокое влияние на целостность и доступность
Наименование ФСТЭК Уязвимость плагина Malcure Malware Scanner системы управления содержимым сайта WordPress, позволяющая нарушителю выполнить произвольный код
Даты Опубликована: 26.12.2025 · Обновлена ФСТЭК: 26.12.2025 · Выявлена: 15.07.2025
Статус уязвимости Потенциальная уязвимость (наличие не подтверждено производителем, сведения проверяются)
Наличие эксплойта Данные уточняются
Информация об устранении Информация об устранении отсутствует (готового исправления на момент публикации нет)
Тип ошибки CWE-862 — отсутствие авторизации
Класс уязвимости Уязвимость архитектуры · Способ эксплуатации: нарушение авторизации

Уязвимое ПО

  • Malcure Malware Scanner (WordPress Foundation) — до 16.8 включительно · прикладное ПО информационных систем

Возможные меры по устранению уязвимости

Если обновиться нельзя

  • использование межсетевого экрана уровня приложений (WAF) для фильтрации пользовательского ввода
  • использование средств антивирусной защиты для проверки загружаемых/запускаемых файлов
  • использование антивирусного программного обеспечения для отслеживания средств эксплуатации уязвимости.

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: