Luka wtyczki Listeo Core dla WordPress umożliwia nieautoryzowany upload plików

Wtyczka Listeo Core do WordPress ma lukę pozwalającą na nieautoryzowany upload plików multimedialnych. Zalecane jest szybkie zastosowanie aktualizacji.
CVE-2025-14938CVSS 5.3CMS

Luka wtyczki Listeo Core dla WordPress umożliwia nieautoryzowany upload plików

Wtyczka Listeo Core do WordPress ma lukę pozwalającą na nieautoryzowany upload plików multimedialnych. Zalecane jest szybkie zastosowanie aktualizacji.

CVSS
5.3 MEDIUM
EPSS
22.69%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Listeo Core dla WordPress w wersjach do 2.0.27 włącznie posiada lukę umożliwiającą nieautoryzowany upload dowolnych plików multimedialnych przez funkcję listeo_core_handle_dropped_media. Brak odpowiednich kontroli uprawnień na końcówce AJAX pozwala atakującym na dodanie plików do biblioteki mediów bez konieczności logowania.

Wpływ biznesowy

Ta luka może prowadzić do wprowadzenia niepożądanych plików do zasobów witryny, co może skutkować naruszeniem integralności danych i potencjalnym wykorzystaniem do dalszych ataków. Choć bezpośrednie wykonanie kodu nie jest możliwe, obecność nieautoryzowanych plików może wpłynąć na reputację i bezpieczeństwo infrastruktury IT.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Listeo Core i zastosować najnowszą wersję dostarczoną przez producenta. W międzyczasie zaleca się ograniczenie dostępu do punktów końcowych AJAX, monitorowanie logów serwera pod kątem podejrzanych uploadów oraz przegląd i usunięcie nieautoryzowanych plików w bibliotece mediów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS