Krytyczna luka wtyczki Reveal Listing dla WordPress umożliwia eskalację uprawnień

Krytyczna luka wtyczki Reveal Listing dla WordPress pozwala na eskalację uprawnień przez nieautoryzowanych użytkowników. Zalecana szybka aktualizacja i monitoring.
CVE-2025-6994CVSS 9.8CMS

Krytyczna luka wtyczki Reveal Listing dla WordPress umożliwia eskalację uprawnień

Krytyczna luka wtyczki Reveal Listing dla WordPress pozwala na eskalację uprawnień przez nieautoryzowanych użytkowników. Zalecana szybka aktualizacja i monitoring.

CVSS
9.8 CRITICAL
EPSS
32.18%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Reveal Listing firmy smartdatasoft dla WordPress w wersjach do 3.3 włącznie posiada krytyczną lukę pozwalającą na eskalację uprawnień. Atakujący mogą podczas rejestracji konta ustawić rolę administratora, uzyskując nieautoryzowany dostęp z podwyższonymi uprawnieniami.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Reveal Listing, gdyż umożliwia nieautoryzowanym użytkownikom uzyskanie pełnej kontroli nad witryną. Może to prowadzić do przejęcia serwisu, modyfikacji treści, kradzieży danych lub dalszych ataków na infrastrukturę IT.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Reveal Listing i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji zaleca się ograniczenie możliwości rejestracji nowych użytkowników oraz monitorowanie logów pod kątem nietypowych działań związanych z tworzeniem kont. Priorytetowo należy ocenić ryzyko i wdrożyć dodatkowe zabezpieczenia dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS