CVE-2025-12574: Luka w wtyczce Listar WordPress umożliwiająca nieautoryzowane usuwanie danych
Luka w wtyczce Listar WordPress pozwala użytkownikom z uprawnieniami Subskrybenta na usuwanie wpisów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 6.41%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Listar – Directory Listing & Classifieds dla WordPress do wersji 3.0.0 posiada lukę polegającą na braku weryfikacji uprawnień w endpointzie REST API '/wp-json/listar/v1/place/delete'. Pozwala to uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym na usuwanie dowolnych wpisów.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanego usunięcia treści na stronie, co wpływa na integralność danych i może zakłócić działanie serwisu. Operatorzy CMS powinni zwrócić uwagę na potencjalne ryzyko utraty ważnych informacji oraz możliwe negatywne skutki dla reputacji i dostępności usług.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Listar i ich wdrożenie. W przypadku braku łatki, ograniczenie dostępu do REST API dla użytkowników o niskich uprawnieniach, przegląd logów pod kątem podejrzanych działań oraz priorytetowe monitorowanie i audyt uprawnień użytkowników.