Krytyczna luka eskalacji uprawnień w motywie Listee dla WordPress

Krytyczna luka w motywie Listee WordPress pozwala na rejestrację jako Administrator. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-12981CVSS 9.8Web

Krytyczna luka eskalacji uprawnień w motywie Listee dla WordPress

Krytyczna luka w motywie Listee WordPress pozwala na rejestrację jako Administrator. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
9.8 CRITICAL
EPSS
43.96%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw Listee dla WordPress w wersjach do 1.1.6 włącznie zawiera krytyczną lukę pozwalającą na eskalację uprawnień. Błąd w weryfikacji parametru user_role w wtyczce listee-core umożliwia nieautoryzowanym użytkownikom rejestrację jako Administrator.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z motywem Listee, ponieważ atakujący mogą uzyskać pełne uprawnienia administratora bez uwierzytelnienia. Może to prowadzić do przejęcia kontroli nad witryną, modyfikacji treści, kradzieży danych lub dalszych ataków na infrastrukturę IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Listee i wtyczki listee-core u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć możliwość rejestracji nowych użytkowników, monitorować logi rejestracji pod kątem podejrzanych działań oraz przeprowadzić audyt uprawnień użytkowników w systemie.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS