Krytyczna luka eskalacji uprawnień w wtyczce Clasifico Listing dla WordPress

Luka eskalacji uprawnień w wtyczce Clasifico Listing WordPress pozwala na uzyskanie roli administratora przez nieautoryzowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-12882CVSS 9.8CMS

Krytyczna luka eskalacji uprawnień w wtyczce Clasifico Listing dla WordPress

Luka eskalacji uprawnień w wtyczce Clasifico Listing WordPress pozwala na uzyskanie roli administratora przez nieautoryzowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
33.87%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Clasifico Listing dla WordPress w wersjach do 2.0 włącznie umożliwia nieautoryzowanym użytkownikom nadanie sobie roli administratora podczas rejestracji konta poprzez parametr 'listing_user_role'. Ta luka pozwala na eskalację uprawnień i przejęcie kontroli nad witryną.

Wpływ biznesowy

Atakujący mogą zarejestrować konto z uprawnieniami administratora, co stwarza poważne zagrożenie dla bezpieczeństwa serwisu opartego na WordPress. Może to prowadzić do nieautoryzowanego dostępu, modyfikacji treści, kradzieży danych lub całkowitego przejęcia kontroli nad infrastrukturą CMS. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo ją adresować.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Clasifico Listing i ich wdrożenie. W przypadku braku łatki należy ograniczyć możliwość rejestracji nowych użytkowników lub monitorować logi pod kątem podejrzanych rejestracji z rolą administratora. Warto także przeprowadzić audyt istniejących kont użytkowników i usunąć nieautoryzowane uprawnienia.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS