CVE-2025-10173: Nieautoryzowany dostęp w ShopEngine Elementor WooCommerce Builder Addon
Niska luka w ShopEngine Elementor WooCommerce Builder Addon pozwala użytkownikom Edytora zmieniać ustawienia wtyczki WooCommerce. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 2.7 LOW
- EPSS
- 11.05%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ShopEngine Elementor WooCommerce Builder Addon dla WordPressa do wersji 4.8.3 ma lukę umożliwiającą użytkownikom z uprawnieniami Edytora i wyższymi nieautoryzowaną zmianę ustawień wtyczki poprzez błędną weryfikację uprawnień w funkcji post_save().
Wpływ biznesowy
Luka pozwala na nieautoryzowaną modyfikację konfiguracji wtyczki przez użytkowników z uprawnieniami Edytora i wyższymi, co może prowadzić do niezamierzonych zmian w działaniu sklepu WooCommerce. Choć ryzyko jest niskie, organizacje powinny zwrócić uwagę na kontrolę dostępu i monitorowanie aktywności użytkowników z podwyższonymi uprawnieniami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć liczbę użytkowników z uprawnieniami Edytora i wyższymi, przejrzeć logi pod kątem nietypowych zmian ustawień oraz monitorować aktywność użytkowników z podwyższonymi uprawnieniami.