Уразливість витоку чутливої інформації в Classified Listing для WordPress

Виявлено уразливість у плагіні Classified Listing для WordPress, що дозволяє викрадення API-ключів і токенів. Рекомендується оновлення та перевірка безпеки.
CVE-2025-1063CVSS 5.3CMS

Уразливість витоку чутливої інформації в Classified Listing для WordPress

Виявлено уразливість у плагіні Classified Listing для WordPress, що дозволяє викрадення API-ключів і токенів. Рекомендується оновлення та перевірка безпеки.

CVSS
5.3 MEDIUM
EPSS
26.75%
Активно використовується
немає в KEV
Продукт
classified listing

Що відомо

Плагін Classified Listing для WordPress має уразливість, що дозволяє неавторизованим зловмисникам отримувати чутливі дані, включно з API-ключами та токенами, через функцію rtcl_taxonomy_settings_export у версіях до 4.0.4 включно. Ця вразливість може призвести до компрометації конфіденційної інформації.

Бізнес-вплив

Для власників вебсайтів на базі WordPress, які використовують плагін Classified Listing, ця уразливість може спричинити витік важливої інформації, що потенційно дозволяє зловмисникам отримати доступ до внутрішніх систем або сервісів через викрадені ключі. Це може вплинути на безпеку даних і довіру користувачів, а також призвести до додаткових витрат на відновлення безпеки.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника radiustheme і встановити їх якнайшвидше. Якщо оновлення недоступні, слід обмежити доступ до функції rtcl_taxonomy_settings_export, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна в мережі. Важливо також провести аудит використання API-ключів і токенів для виявлення можливих компрометацій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки