Уразливість завантаження медіафайлів без автентифікації в плагіні Listeo Core для WordPress

Уразливість у Listeo Core плагіні WordPress дозволяє неавторизоване завантаження медіафайлів. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2025-14938CVSS 5.3CMS

Уразливість завантаження медіафайлів без автентифікації в плагіні Listeo Core для WordPress

Уразливість у Listeo Core плагіні WordPress дозволяє неавторизоване завантаження медіафайлів. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
5.3 MEDIUM
EPSS
22.69%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Listeo Core для WordPress має уразливість, що дозволяє неавторизованим користувачам завантажувати довільні медіафайли через функцію listeo_core_handle_dropped_media. Це пов’язано з відсутністю перевірок авторизації на AJAX-ендпоінті, що обробляє завантаження файлів.

Бізнес-вплив

Уразливість може призвести до завантаження небажаного контенту в медіатеку сайту, що створює ризики для безпеки та цілісності вебресурсу. Хоча пряме виконання коду не підтверджено, зловмисники можуть використовувати цю можливість для подальших атак або розповсюдження шкідливих файлів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Listeo Core та встановити останні версії, які виправляють цю уразливість. Також слід обмежити доступ до функцій завантаження файлів, переглянути журнали активності на предмет підозрілих завантажень і мінімізувати публічний доступ до адміністративних AJAX-ендпоінтів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки