CVE-2026-10779: Brak autoryzacji w wtyczce Classified Listing dla WordPress
Brak autoryzacji w wtyczce Classified Listing WordPress pozwala na zmianę zdjęć ogłoszeń przez nieuprawnionych użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 29.65%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Classified Listing dla WordPress do wersji 5.4.2 ma lukę polegającą na braku odpowiedniej autoryzacji podczas aktualizacji wyróżnionego zdjęcia ogłoszenia. Atakujący z poziomem subskrybenta lub wyższym mogą zmienić wyróżnione zdjęcie dowolnego ogłoszenia, którego nie są właścicielami.
Wpływ biznesowy
Luka umożliwia nieuprawnionym użytkownikom modyfikację wizualnej prezentacji ogłoszeń, co może prowadzić do wprowadzenia w błąd klientów oraz obniżenia wiarygodności serwisu. Może to skutkować utratą zaufania użytkowników i negatywnym wpływem na reputację firmy zarządzającej stroną.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu ogłoszeń tylko dla zaufanych użytkowników oraz monitorować logi pod kątem nietypowych zmian w ogłoszeniach. Priorytetowo należy ocenić ryzyko i wdrożyć dodatkowe mechanizmy kontroli dostępu.