CVE-2025-11888: Luka w ShopEngine Elementor WooCommerce Builder Addon umożliwia nieautoryzowaną modyfikację danych

Luka w ShopEngine Elementor WooCommerce Builder Addon pozwala użytkownikom z uprawnieniami edytora na nieautoryzowaną aktywację i dezaktywację licencji. Zalecana aktualizacja.
CVE-2025-11888CVSS 2.7Web

CVE-2025-11888: Luka w ShopEngine Elementor WooCommerce Builder Addon umożliwia nieautoryzowaną modyfikację danych

Luka w ShopEngine Elementor WooCommerce Builder Addon pozwala użytkownikom z uprawnieniami edytora na nieautoryzowaną aktywację i dezaktywację licencji. Zalecana aktualizacja.

CVSS
2.7 LOW
EPSS
11.05%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka ShopEngine Elementor WooCommerce Builder Addon dla WordPress do wersji 4.8.4 posiada lukę pozwalającą użytkownikom z uprawnieniami edytora i wyższymi na aktywację i dezaktywację licencji bez odpowiedniej weryfikacji uprawnień. Luka wynika z niewystarczającej kontroli w funkcjach post_deactive() i post_activate().

Wpływ biznesowy

Atakujący z uprawnieniami edytora mogą nieautoryzowanie zmieniać status licencji, co może prowadzić do niezamierzonych zmian w konfiguracji sklepu internetowego i potencjalnych problemów z legalnością oprogramowania. Choć ryzyko jest niskie (CVSS 2.7), organizacje powinny zwrócić uwagę na kontrolę dostępu i monitorowanie działań użytkowników z podwyższonymi uprawnieniami.

Rekomendowane działania administratora

Zaleca się aktualizację wtyczki do najnowszej wersji po jej udostępnieniu przez producenta. W międzyczasie warto ograniczyć liczbę użytkowników z uprawnieniami edytora i wyższymi, monitorować logi aktywności oraz przeglądać konfigurację licencji pod kątem nieautoryzowanych zmian. Regularne przeglądy i szybkie wdrażanie poprawek zwiększą bezpieczeństwo środowiska.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS