Luka wtyczki Classified Listing dla WordPress umożliwia nieautoryzowany dostęp
Wtyczka Classified Listing WordPress do wersji 5.3.10 ma lukę umożliwiającą nieautoryzowany dostęp i manipulację zamówieniami. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 18.24%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Classified Listing – AI-Powered Classified ads & Business Directory Plugin dla WordPress do wersji 5.3.10 ma lukę pozwalającą na nieautoryzowany dostęp. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą dodawać dowolne notatki do zamówień i wywoływać niechciane powiadomienia oraz e-maile moderacyjne do właścicieli ogłoszeń bez uprawnień administratora.
Wpływ biznesowy
Ta luka może prowadzić do nadużyć w zarządzaniu zamówieniami i generowania niechcianych powiadomień, co może zakłócić działanie serwisu i obniżyć zaufanie użytkowników. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko eskalacji uprawnień i manipulacji danymi w systemie ogłoszeń, co może wpłynąć na reputację i stabilność infrastruktury.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć czasowe wyłączenie funkcji dodawania notatek przez użytkowników o niskich uprawnieniach.