Уразливість у плагіні Listar для WordPress дозволяє несанкціоноване редагування даних

Плагін Listar для WordPress має уразливість, що дозволяє користувачам з рівнем Subscriber змінювати дані оголошень через REST API.
CVE-2025-12577CVSS 4.3CMS

Уразливість у плагіні Listar для WordPress дозволяє несанкціоноване редагування даних

Плагін Listar для WordPress має уразливість, що дозволяє користувачам з рівнем Subscriber змінювати дані оголошень через REST API.

CVSS
4.3 MEDIUM
EPSS
6.41%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Listar – Directory Listing & Classifieds для WordPress має уразливість через відсутність перевірки прав доступу на REST API '/wp-json/listar/v1/place/save'. Це дозволяє користувачам з рівнем доступу Subscriber та вище змінювати деталі оголошень без належних прав.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого редагування контенту на сайті, що впливає на достовірність інформації та довіру користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити контроль над даними оголошень, що може негативно позначитися на репутації та безпеці ресурсу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Listar та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Subscriber та вище до функцій редагування, переглянути журнали активності для виявлення підозрілих змін і зменшити експозицію REST API. Також варто оцінити пріоритетність усунення цієї уразливості у контексті загальної безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки