CVE-2025-12833: Luka Insecure Direct Object Reference w wtyczce GeoDirectory dla WordPress

Luka Insecure Direct Object Reference w wtyczce GeoDirectory WordPress umożliwia dołączanie nieautoryzowanych plików przez użytkowników z uprawnieniami autora.
CVE-2025-12833CVSS 4.3CMS

CVE-2025-12833: Luka Insecure Direct Object Reference w wtyczce GeoDirectory dla WordPress

Luka Insecure Direct Object Reference w wtyczce GeoDirectory WordPress umożliwia dołączanie nieautoryzowanych plików przez użytkowników z uprawnieniami autora.

CVSS
4.3 MEDIUM
EPSS
12.76%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka GeoDirectory – WP Business Directory oraz Classified Listings Directory dla WordPress do wersji 2.8.139 posiada lukę Insecure Direct Object Reference w funkcji 'post_attachment_upload'. Brak odpowiedniej walidacji klucza kontrolowanego przez użytkownika umożliwia atakującym z uprawnieniami autora lub wyższymi dołączanie dowolnych plików graficznych w wybranych miejscach.

Wpływ biznesowy

Atakujący z uprawnieniami autora lub wyższymi mogą wykorzystać tę lukę do dołączania nieautoryzowanych plików graficznych, co może prowadzić do naruszenia integralności danych i potencjalnego wykorzystania w dalszych atakach. Wpływa to na bezpieczeństwo i wiarygodność witryny, zwłaszcza w środowiskach biznesowych korzystających z WordPressa i tej wtyczki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki GeoDirectory i jej zainstalowanych wersji. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem nietypowych działań oraz rozważyć tymczasowe wyłączenie funkcji uploadu za pomocą tej wtyczki. Priorytetowo należy wdrożyć poprawki po ich udostępnieniu przez producenta.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS