CVE-2026-12435: Błąd omijania autoryzacji w wtyczce Motors – Car Dealership & Classified Listings dla WordPress

Luka CVE-2026-12435 w wtyczce Motors dla WordPress pozwala na nieautoryzowane oznaczanie ogłoszeń jako sprzedane. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-12435CVSS 4.3Web

CVE-2026-12435: Błąd omijania autoryzacji w wtyczce Motors – Car Dealership & Classified Listings dla WordPress

Luka CVE-2026-12435 w wtyczce Motors dla WordPress pozwala na nieautoryzowane oznaczanie ogłoszeń jako sprzedane. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
14.2%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Motors – Car Dealership & Classified Listings dla WordPress do wersji 1.4.111 włącznie posiada lukę umożliwiającą omijanie autoryzacji. Atakujący z poziomem subskrybenta lub wyższym mogą oznaczać jako sprzedane ogłoszenia innych użytkowników, wykorzystując ważny nonce z własnego ogłoszenia.

Wpływ biznesowy

Luka pozwala na manipulację statusem ogłoszeń samochodowych na stronie, co może prowadzić do nieautoryzowanego oznaczania ofert jako sprzedane. Może to wpłynąć na wiarygodność serwisu oraz doświadczenie użytkowników, a także powodować niezamierzone zmiany w danych wyświetlanych na stronie.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do działania oraz monitorować logi pod kątem nietypowych działań związanych z oznaczaniem ogłoszeń jako sprzedane. Priorytetowo traktuj przegląd i aktualizację zabezpieczeń wtyczek WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS