CVE-2025-12953: Nieautoryzowana modyfikacja danych w wtyczce Classified Listing dla WordPress

Luka w wtyczce Classified Listing WordPress pozwala na nieautoryzowaną modyfikację danych przez użytkowników z uprawnieniami subskrybenta i wyższymi.
CVE-2025-12953CVSS 4.3Web

CVE-2025-12953: Nieautoryzowana modyfikacja danych w wtyczce Classified Listing dla WordPress

Luka w wtyczce Classified Listing WordPress pozwala na nieautoryzowaną modyfikację danych przez użytkowników z uprawnieniami subskrybenta i wyższymi.

CVSS
4.3 MEDIUM
EPSS
12.24%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Classified Listing – AI-Powered Classified ads & Business Directory dla WordPress do wersji 5.2.0 zawiera lukę umożliwiającą nieautoryzowaną modyfikację danych. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą dodawać, aktualizować lub usuwać typy ogłoszeń bez odpowiedniej weryfikacji uprawnień.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanych zmian w katalogu ogłoszeń, co może wpłynąć na integralność i wiarygodność danych prezentowanych na stronie. Dla operatorów IT oznacza to ryzyko manipulacji zawartością serwisu oraz potencjalne naruszenie zaufania użytkowników i klientów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji zarządzania typami ogłoszeń, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS