CVE-2025-11888: Luka w ShopEngine Elementor WooCommerce Builder Addon umożliwia nieautoryzowaną modyfikację danych
Luka w ShopEngine Elementor WooCommerce Builder Addon pozwala użytkownikom z uprawnieniami edytora na nieautoryzowaną aktywację i dezaktywację licencji. Zalecana aktualizacja.
- CVSS
- 2.7 LOW
- EPSS
- 11.05%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ShopEngine Elementor WooCommerce Builder Addon dla WordPress do wersji 4.8.4 posiada lukę pozwalającą użytkownikom z uprawnieniami edytora i wyższymi na aktywację i dezaktywację licencji bez odpowiedniej weryfikacji uprawnień. Luka wynika z niewystarczającej kontroli w funkcjach post_deactive() i post_activate().
Wpływ biznesowy
Atakujący z uprawnieniami edytora mogą nieautoryzowanie zmieniać status licencji, co może prowadzić do niezamierzonych zmian w konfiguracji sklepu internetowego i potencjalnych problemów z legalnością oprogramowania. Choć ryzyko jest niskie (CVSS 2.7), organizacje powinny zwrócić uwagę na kontrolę dostępu i monitorowanie działań użytkowników z podwyższonymi uprawnieniami.
Rekomendowane działania administratora
Zaleca się aktualizację wtyczki do najnowszej wersji po jej udostępnieniu przez producenta. W międzyczasie warto ograniczyć liczbę użytkowników z uprawnieniami edytora i wyższymi, monitorować logi aktywności oraz przeglądać konfigurację licencji pod kątem nieautoryzowanych zmian. Regularne przeglądy i szybkie wdrażanie poprawek zwiększą bezpieczeństwo środowiska.