CVE-2026-12435: Błąd omijania autoryzacji w wtyczce Motors – Car Dealership & Classified Listings dla WordPress
Luka CVE-2026-12435 w wtyczce Motors dla WordPress pozwala na nieautoryzowane oznaczanie ogłoszeń jako sprzedane. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 14.2%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Motors – Car Dealership & Classified Listings dla WordPress do wersji 1.4.111 włącznie posiada lukę umożliwiającą omijanie autoryzacji. Atakujący z poziomem subskrybenta lub wyższym mogą oznaczać jako sprzedane ogłoszenia innych użytkowników, wykorzystując ważny nonce z własnego ogłoszenia.
Wpływ biznesowy
Luka pozwala na manipulację statusem ogłoszeń samochodowych na stronie, co może prowadzić do nieautoryzowanego oznaczania ofert jako sprzedane. Może to wpłynąć na wiarygodność serwisu oraz doświadczenie użytkowników, a także powodować niezamierzone zmiany w danych wyświetlanych na stronie.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do działania oraz monitorować logi pod kątem nietypowych działań związanych z oznaczaniem ogłoszeń jako sprzedane. Priorytetowo traktuj przegląd i aktualizację zabezpieczeń wtyczek WordPress.