CVE-2025-12574: Luka w wtyczce Listar WordPress umożliwiająca nieautoryzowane usuwanie danych

Luka w wtyczce Listar WordPress pozwala użytkownikom z uprawnieniami Subskrybenta na usuwanie wpisów. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-12574CVSS 4.3CMS

CVE-2025-12574: Luka w wtyczce Listar WordPress umożliwiająca nieautoryzowane usuwanie danych

Luka w wtyczce Listar WordPress pozwala użytkownikom z uprawnieniami Subskrybenta na usuwanie wpisów. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
6.41%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Listar – Directory Listing & Classifieds dla WordPress do wersji 3.0.0 posiada lukę polegającą na braku weryfikacji uprawnień w endpointzie REST API '/wp-json/listar/v1/place/delete'. Pozwala to uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym na usuwanie dowolnych wpisów.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanego usunięcia treści na stronie, co wpływa na integralność danych i może zakłócić działanie serwisu. Operatorzy CMS powinni zwrócić uwagę na potencjalne ryzyko utraty ważnych informacji oraz możliwe negatywne skutki dla reputacji i dostępności usług.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Listar i ich wdrożenie. W przypadku braku łatki, ograniczenie dostępu do REST API dla użytkowników o niskich uprawnieniach, przegląd logów pod kątem podejrzanych działań oraz priorytetowe monitorowanie i audyt uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS