WordPress · Classified Listing · CVE-2026-10779
**Nome do Software Vulnerável e Versões Afetadas**
Classified Listing – Classified ads & Business Directory versões anteriores a 5.4.3
**Description**
O plugin contém uma falha de autorização ausente no manipulador AJAX `gallery image update as feature` (ação: `rtcl fb gallery image update as feature`). O manipulador não realiza verificações de capacidade ou propriedade ao processar um ID de listagem e um ID de anexo fornecidos pelo usuário para definir uma imagem em destaque. Como ele valida apenas um nonce disponível para qualquer usuário logado no formulário de envio de listagens do frontend, atacantes autenticados com nível de acesso Assinante (Subscriber) ou superior podem alterar a imagem em destaque de listagens que não lhes pertencem.
**Recommendations**
Atualize o plugin para uma versão posterior a 5.4.2.