Уразливість у плагіні Classified Listing для WordPress дозволяє читати чужі квитанції про оплату

Плагін Classified Listing для WordPress до 5.3.9 дозволяє читати чужі квитанції про оплату. Рекомендується оновлення для захисту даних користувачів.
CVE-2026-14183CVSS 4.3CMS

Уразливість у плагіні Classified Listing для WordPress дозволяє читати чужі квитанції про оплату

Плагін Classified Listing для WordPress до 5.3.9 дозволяє читати чужі квитанції про оплату. Рекомендується оновлення для захисту даних користувачів.

CVSS
4.3 MEDIUM
EPSS
5.77%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Classified Listing для WordPress версій до 5.3.9 не перевіряє належність замовлення користувачу, що робить можливим перегляд квитанцій про оплату інших користувачів навіть для підписників з обмеженим доступом. Це може призвести до витоку конфіденційної інформації про платежі.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін Classified Listing, ця уразливість може спричинити розкриття особистих даних користувачів, що негативно впливає на довіру клієнтів та репутацію бізнесу. ІТ-операторам слід враховувати ризик несанкціонованого доступу до фінансової інформації та можливі наслідки для відповідності вимогам захисту даних.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Classified Listing до версії 5.3.9 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ користувачів з рівнем підписника до функцій, пов’язаних із переглядом квитанцій, а також переглянути журнали доступу на предмет підозрілої активності. Важливо регулярно перевіряти наявність оновлень від розробника та впроваджувати їх для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки