CVE-2026-14183: Błąd w wtyczce Classified Listing WordPress umożliwiający dostęp do paragonów płatności innych użytkowników

Wtyczka Classified Listing WordPress przed 5.3.9 umożliwia subskrybentom dostęp do paragonów płatności innych użytkowników. Zalecana aktualizacja.
CVE-2026-14183CVSS 4.3CMS

CVE-2026-14183: Błąd w wtyczce Classified Listing WordPress umożliwiający dostęp do paragonów płatności innych użytkowników

Wtyczka Classified Listing WordPress przed 5.3.9 umożliwia subskrybentom dostęp do paragonów płatności innych użytkowników. Zalecana aktualizacja.

CVSS
4.3 MEDIUM
EPSS
5.77%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Classified Listing dla WordPress w wersjach przed 5.3.9 nie sprawdza, czy zamówienie obsługiwane przez handler potwierdzenia płatności należy do użytkownika wykonującego żądanie. W efekcie użytkownicy z uprawnieniami subskrybenta mogą odczytać szczegóły paragonów płatności innych użytkowników.

Wpływ biznesowy

Ten błąd może prowadzić do naruszenia prywatności danych klientów poprzez nieautoryzowany dostęp do informacji o płatnościach. Operatorzy stron korzystających z tej wtyczki powinni być świadomi ryzyka wycieku danych finansowych, co może wpłynąć na zaufanie użytkowników i zgodność z regulacjami ochrony danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Classified Listing do wersji 5.3.9 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do panelu użytkownika oraz monitorować logi pod kątem podejrzanych aktywności związanych z dostępem do danych płatności. Warto również przeprowadzić przegląd uprawnień użytkowników i wdrożyć dodatkowe mechanizmy kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS