CVE-2025-12833: Luka Insecure Direct Object Reference w wtyczce GeoDirectory dla WordPress
Luka Insecure Direct Object Reference w wtyczce GeoDirectory WordPress umożliwia dołączanie nieautoryzowanych plików przez użytkowników z uprawnieniami autora.
- CVSS
- 4.3 MEDIUM
- EPSS
- 12.76%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka GeoDirectory – WP Business Directory oraz Classified Listings Directory dla WordPress do wersji 2.8.139 posiada lukę Insecure Direct Object Reference w funkcji 'post_attachment_upload'. Brak odpowiedniej walidacji klucza kontrolowanego przez użytkownika umożliwia atakującym z uprawnieniami autora lub wyższymi dołączanie dowolnych plików graficznych w wybranych miejscach.
Wpływ biznesowy
Atakujący z uprawnieniami autora lub wyższymi mogą wykorzystać tę lukę do dołączania nieautoryzowanych plików graficznych, co może prowadzić do naruszenia integralności danych i potencjalnego wykorzystania w dalszych atakach. Wpływa to na bezpieczeństwo i wiarygodność witryny, zwłaszcza w środowiskach biznesowych korzystających z WordPressa i tej wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki GeoDirectory i jej zainstalowanych wersji. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem nietypowych działań oraz rozważyć tymczasowe wyłączenie funkcji uploadu za pomocą tej wtyczki. Priorytetowo należy wdrożyć poprawki po ich udostępnieniu przez producenta.