CVE-2025-12577: Luka w wtyczce Listar WordPress umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce Listar WordPress pozwala użytkownikom z dostępem Subskrybenta na nieautoryzowaną modyfikację danych ogłoszeń. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-12577CVSS 4.3CMS

CVE-2025-12577: Luka w wtyczce Listar WordPress umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce Listar WordPress pozwala użytkownikom z dostępem Subskrybenta na nieautoryzowaną modyfikację danych ogłoszeń. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
6.41%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Listar – Directory Listing & Classifieds dla WordPressa do wersji 3.0.0 ma lukę pozwalającą na modyfikację danych bez odpowiedniej weryfikacji uprawnień na endpointzie REST API '/wp-json/listar/v1/place/save'. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą zmieniać szczegóły ogłoszeń.

Wpływ biznesowy

Luka umożliwia nieautoryzowanym użytkownikom z podstawowymi uprawnieniami modyfikację danych ogłoszeń, co może prowadzić do nieprawidłowych lub złośliwych zmian w zawartości witryny. Może to wpłynąć na wiarygodność serwisu oraz zaufanie użytkowników, a także potencjalnie narazić firmę na ryzyko reputacyjne i operacyjne.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Listar i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do endpointu REST API oraz monitorować logi pod kątem nieautoryzowanych zmian. Warto również przeprowadzić przegląd uprawnień użytkowników i ograniczyć dostęp do poziomu niezbędnego do działania serwisu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS