CVE-2025-2224: Luka wtyczki Directorist dla WordPress umożliwiająca nieautoryzowaną publikację postów
Luka w wtyczce Directorist umożliwia nieautoryzowaną publikację postów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 31.39%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Directorist dla WordPress, służąca do katalogów biznesowych i ogłoszeń, ma lukę pozwalającą nieautoryzowanym użytkownikom na zmianę statusu postów na 'publish'. Problem dotyczy wszystkich wersji do 8.2 włącznie i wynika z braku odpowiedniej weryfikacji uprawnień w funkcji 'parse_query'.
Wpływ biznesowy
Luka umożliwia atakującym bez uwierzytelnienia publikowanie dowolnych postów, co może prowadzić do nieautoryzowanego ujawnienia treści lub wprowadzenia niepożądanych informacji na stronę. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla integralności i reputacji serwisu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Directorist i ich instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanych zmian statusów postów oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia luki.