Уразливість у Classified Pro для WordPress дозволяє неавторизовану установку плагінів

Високорівнева уразливість у Classified Pro для WordPress дозволяє встановлювати плагіни без авторизації, що може призвести до віддаленого виконання коду.
CVE-2025-10706CVSS 8.8CMS

Уразливість у Classified Pro для WordPress дозволяє неавторизовану установку плагінів

Високорівнева уразливість у Classified Pro для WordPress дозволяє встановлювати плагіни без авторизації, що може призвести до віддаленого виконання коду.

CVSS
8.8 HIGH
EPSS
45.02%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Тема Classified Pro для WordPress має уразливість, що дозволяє користувачам з рівнем доступу підписника та вище встановлювати довільні плагіни через відсутність перевірки прав у функції cwp_addons_update_plugin_cb. Це може призвести до віддаленого виконання коду на сервері сайту.

Бізнес-вплив

Якщо зловмисник отримає доступ навіть на рівні підписника, він може встановити шкідливі плагіни, що відкриває шлях до віддаленого виконання коду та компрометації сайту і серверної інфраструктури. Це створює серйозну загрозу для безпеки вебресурсу та може призвести до втрати даних або контролю над системою.

Рекомендовані дії адміністратора

Адміністраторам слід перевірити наявність оновлень для теми Classified Pro та плагіна CubeWP Framework, оскільки саме він містить необхідний nonce для експлуатації. Рекомендується обмежити права користувачів, провести аудит встановлених плагінів, переглянути журнали безпеки і за можливості оновити або замінити вразливі компоненти.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки