CVE-2025-12577: Luka w wtyczce Listar WordPress umożliwiająca nieautoryzowaną modyfikację danych
Luka w wtyczce Listar WordPress pozwala użytkownikom z dostępem Subskrybenta na nieautoryzowaną modyfikację danych ogłoszeń. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 6.41%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Listar – Directory Listing & Classifieds dla WordPressa do wersji 3.0.0 ma lukę pozwalającą na modyfikację danych bez odpowiedniej weryfikacji uprawnień na endpointzie REST API '/wp-json/listar/v1/place/save'. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą zmieniać szczegóły ogłoszeń.
Wpływ biznesowy
Luka umożliwia nieautoryzowanym użytkownikom z podstawowymi uprawnieniami modyfikację danych ogłoszeń, co może prowadzić do nieprawidłowych lub złośliwych zmian w zawartości witryny. Może to wpłynąć na wiarygodność serwisu oraz zaufanie użytkowników, a także potencjalnie narazić firmę na ryzyko reputacyjne i operacyjne.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Listar i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do endpointu REST API oraz monitorować logi pod kątem nieautoryzowanych zmian. Warto również przeprowadzić przegląd uprawnień użytkowników i ograniczyć dostęp do poziomu niezbędnego do działania serwisu.