Уразливість у плагіні Listar для WordPress дозволяє несанкціоноване видалення даних

Плагін Listar для WordPress має уразливість, що дозволяє користувачам з рівнем Subscriber видаляти пости. Рекомендується оновлення та контроль доступу.
CVE-2025-12574CVSS 4.3CMS

Уразливість у плагіні Listar для WordPress дозволяє несанкціоноване видалення даних

Плагін Listar для WordPress має уразливість, що дозволяє користувачам з рівнем Subscriber видаляти пости. Рекомендується оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
6.41%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Listar – Directory Listing & Classifieds для WordPress має уразливість через відсутність перевірки прав доступу на REST API '/wp-json/listar/v1/place/delete'. Це дозволяє користувачам з рівнем доступу Subscriber і вище видаляти довільні пости.

Бізнес-вплив

Уразливість може призвести до втрати важливого контенту на сайті, що негативно впливає на репутацію та функціональність вебресурсу. Адміністратори ризикують зіткнутися з несанкціонованим видаленням даних, що потребує додаткових зусиль для відновлення та забезпечення безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня, нижчого за Subscriber, ретельно контролювати журнали активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки