CVE-2025-1653: Luka wtyczki uListing dla WordPress umożliwiająca eskalację uprawnień

Wtyczka uListing dla WordPress ma lukę pozwalającą na eskalację uprawnień do administratora. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-1653CVSS 8.8CMS

CVE-2025-1653: Luka wtyczki uListing dla WordPress umożliwiająca eskalację uprawnień

Wtyczka uListing dla WordPress ma lukę pozwalającą na eskalację uprawnień do administratora. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
39.11%
Aktywnie wykorzystywana
brak w KEV
Produkt
ulisting

Co wiadomo

Wtyczka uListing dla WordPress do wersji 2.2.0 włącznie posiada lukę pozwalającą na eskalację uprawnień. Atakujący z poziomem subskrybenta mogą podnieść swoje uprawnienia do administratora poprzez niewystarczające ograniczenia w akcji AJAX stm_listing_profile_edit.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką uListing, ponieważ umożliwia nieautoryzowanym użytkownikom podniesienie uprawnień do poziomu administratora. Może to prowadzić do przejęcia kontroli nad witryną, modyfikacji treści, instalacji złośliwego oprogramowania lub wycieku danych. Operatorzy powinni traktować tę lukę priorytetowo ze względu na jej wysoką ocenę CVSS (8.8).

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki uListing u dostawcy stylemixthemes i jej wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem podejrzanych działań związanych z edycją profilu. Warto także rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS