CVE-2025-1653: Luka wtyczki uListing dla WordPress umożliwiająca eskalację uprawnień
Wtyczka uListing dla WordPress ma lukę pozwalającą na eskalację uprawnień do administratora. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 39.11%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ulisting
Co wiadomo
Wtyczka uListing dla WordPress do wersji 2.2.0 włącznie posiada lukę pozwalającą na eskalację uprawnień. Atakujący z poziomem subskrybenta mogą podnieść swoje uprawnienia do administratora poprzez niewystarczające ograniczenia w akcji AJAX stm_listing_profile_edit.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką uListing, ponieważ umożliwia nieautoryzowanym użytkownikom podniesienie uprawnień do poziomu administratora. Może to prowadzić do przejęcia kontroli nad witryną, modyfikacji treści, instalacji złośliwego oprogramowania lub wycieku danych. Operatorzy powinni traktować tę lukę priorytetowo ze względu na jej wysoką ocenę CVSS (8.8).
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki uListing u dostawcy stylemixthemes i jej wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem podejrzanych działań związanych z edycją profilu. Warto także rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia luki.