CVE-2025-1063: podatność na wyciek wtyczki Classified Listing dla WordPress
Podatność CVE-2025-1063 w wtyczce Classified Listing dla WordPress umożliwia wyciek kluczy API i tokenów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 26.75%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- classified listing
Co wiadomo
Wtyczka Classified Listing – Classified ads & Business Directory dla WordPress w wersjach do 4.0.4 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do wrażliwych danych poprzez funkcję rtcl_taxonomy_settings_export. Atakujący mogą wyciągnąć poufne informacje, takie jak klucze API i tokeny.
Wpływ biznesowy
Luka ta może prowadzić do ujawnienia kluczowych danych uwierzytelniających, co zagraża bezpieczeństwu systemów korzystających z wtyczki. Nieautoryzowany dostęp do takich informacji może skutkować dalszymi atakami lub nadużyciami usług. Operatorzy IT powinni ocenić ryzyko i podjąć działania minimalizujące ekspozycję danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy radiustheme i jej wdrożenie. W przypadku braku łatki, ogranicz dostęp do funkcji eksportu ustawień oraz monitoruj logi pod kątem podejrzanej aktywności. Priorytetyzuj działania zabezpieczające i rozważ audyt bezpieczeństwa środowiska WordPress.