CVE-2025-12953: Nieautoryzowana modyfikacja danych w wtyczce Classified Listing dla WordPress
Luka w wtyczce Classified Listing WordPress pozwala na nieautoryzowaną modyfikację danych przez użytkowników z uprawnieniami subskrybenta i wyższymi.
- CVSS
- 4.3 MEDIUM
- EPSS
- 12.24%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Classified Listing – AI-Powered Classified ads & Business Directory dla WordPress do wersji 5.2.0 zawiera lukę umożliwiającą nieautoryzowaną modyfikację danych. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą dodawać, aktualizować lub usuwać typy ogłoszeń bez odpowiedniej weryfikacji uprawnień.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanych zmian w katalogu ogłoszeń, co może wpłynąć na integralność i wiarygodność danych prezentowanych na stronie. Dla operatorów IT oznacza to ryzyko manipulacji zawartością serwisu oraz potencjalne naruszenie zaufania użytkowników i klientów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji zarządzania typami ogłoszeń, jeśli to możliwe.