Een ernstige kwetsbaarheid is ontdekt in de WordPress-plugin Reveal Listing, ontwikkeld door SmartDataSoft. Deze kwetsbaarheid, geïdentificeerd als CVE-2025-6994, kan onbevoegde gebruikers in staat stellen om zichzelf administratieve rechten toe te kennen door eenvoudig een nieuw account aan te maken. Hierdoor kunnen kwaadwillenden ongeautoriseerde toegang krijgen tot uw WordPress-site.
Overzicht
De kwetsbaarheid zit in de manier waarop de plugin gebruikers toestaat om hun eigen gebruikersrollen toe te wijzen via het veld ‘listing_user_role’. Versies tot en met 3.3 zijn getroffen, wat betekent dat alle installatie s met deze versie risico lopen op privilege-escalatie. Het risico wordt als kritiek beoordeeld met een CVSS-score van 9.8, wat niet te onderschatten is.
Aanbevelingen
- Update de Reveal Listing plugin onmiddellijk naar een nieuwere versie dan 3.3 als deze beschikbaar is.
- Controleer alle gebruikersrollen in uw systeem en zorg ervoor dat er geen ongeautoriseerde adminrollen zijn toegekend.
- Blokkeer het registeren van nieuwe accounts voor onbepaalde tijd totdat een patch is geïnstalleerd en bevestigd.
Bronnen
Vraag en Antwoord
Wat is CVE-2025-6994?
Dit is een privilege-escalatiekwetsbaarheid in de Reveal Listing plugin die onbevoegde gebruikers toestaat adminrechten te verkrijgen.
Welke systemen zijn kwetsbaar voor CVE-2025-6994?
Alle systemen die draaien op de Reveal Listing plugin versie 3.3 of lager zijn kwetsbaar.
Bestaat er al een patch of beveiligingsupdate?
Het is essentieel om te controleren bij de ontwikkelaar of er een update beschikbaar is. Tot die tijd worden tijdelijke maatregelen sterk aanbevolen.
Wat kan een aanvaller met deze kwetsbaarheid?
Een aanvaller kan via deze kwetsbaarheid volledige beheerdersrechten verkrijgen en potentieel de volledige controle over de site overnemen zonder dat de eigenaar dit in de gaten heeft.

