CVE-2025-2224: Luka wtyczki Directorist dla WordPress umożliwiająca nieautoryzowaną publikację postów

Luka w wtyczce Directorist umożliwia nieautoryzowaną publikację postów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-2224CVSS 5.3Web

CVE-2025-2224: Luka wtyczki Directorist dla WordPress umożliwiająca nieautoryzowaną publikację postów

Luka w wtyczce Directorist umożliwia nieautoryzowaną publikację postów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
31.39%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Directorist dla WordPress, służąca do katalogów biznesowych i ogłoszeń, ma lukę pozwalającą nieautoryzowanym użytkownikom na zmianę statusu postów na 'publish'. Problem dotyczy wszystkich wersji do 8.2 włącznie i wynika z braku odpowiedniej weryfikacji uprawnień w funkcji 'parse_query'.

Wpływ biznesowy

Luka umożliwia atakującym bez uwierzytelnienia publikowanie dowolnych postów, co może prowadzić do nieautoryzowanego ujawnienia treści lub wprowadzenia niepożądanych informacji na stronę. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla integralności i reputacji serwisu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Directorist i ich instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanych zmian statusów postów oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS