CVE-2025-10173: Nieautoryzowany dostęp w ShopEngine Elementor WooCommerce Builder Addon

Niska luka w ShopEngine Elementor WooCommerce Builder Addon pozwala użytkownikom Edytora zmieniać ustawienia wtyczki WooCommerce. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-10173CVSS 2.7CMS

CVE-2025-10173: Nieautoryzowany dostęp w ShopEngine Elementor WooCommerce Builder Addon

Niska luka w ShopEngine Elementor WooCommerce Builder Addon pozwala użytkownikom Edytora zmieniać ustawienia wtyczki WooCommerce. Sprawdź zalecenia bezpieczeństwa.

CVSS
2.7 LOW
EPSS
11.05%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka ShopEngine Elementor WooCommerce Builder Addon dla WordPressa do wersji 4.8.3 ma lukę umożliwiającą użytkownikom z uprawnieniami Edytora i wyższymi nieautoryzowaną zmianę ustawień wtyczki poprzez błędną weryfikację uprawnień w funkcji post_save().

Wpływ biznesowy

Luka pozwala na nieautoryzowaną modyfikację konfiguracji wtyczki przez użytkowników z uprawnieniami Edytora i wyższymi, co może prowadzić do niezamierzonych zmian w działaniu sklepu WooCommerce. Choć ryzyko jest niskie, organizacje powinny zwrócić uwagę na kontrolę dostępu i monitorowanie aktywności użytkowników z podwyższonymi uprawnieniami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć liczbę użytkowników z uprawnieniami Edytora i wyższymi, przejrzeć logi pod kątem nietypowych zmian ustawień oraz monitorować aktywność użytkowników z podwyższonymi uprawnieniami.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS