CVE-2026-14183: Błąd w wtyczce Classified Listing WordPress umożliwiający dostęp do paragonów płatności innych użytkowników
Wtyczka Classified Listing WordPress przed 5.3.9 umożliwia subskrybentom dostęp do paragonów płatności innych użytkowników. Zalecana aktualizacja.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.77%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Classified Listing dla WordPress w wersjach przed 5.3.9 nie sprawdza, czy zamówienie obsługiwane przez handler potwierdzenia płatności należy do użytkownika wykonującego żądanie. W efekcie użytkownicy z uprawnieniami subskrybenta mogą odczytać szczegóły paragonów płatności innych użytkowników.
Wpływ biznesowy
Ten błąd może prowadzić do naruszenia prywatności danych klientów poprzez nieautoryzowany dostęp do informacji o płatnościach. Operatorzy stron korzystających z tej wtyczki powinni być świadomi ryzyka wycieku danych finansowych, co może wpłynąć na zaufanie użytkowników i zgodność z regulacjami ochrony danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Classified Listing do wersji 5.3.9 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do panelu użytkownika oraz monitorować logi pod kątem podejrzanych aktywności związanych z dostępem do danych płatności. Warto również przeprowadzić przegląd uprawnień użytkowników i wdrożyć dodatkowe mechanizmy kontroli dostępu.