WPshop 2 – E-Commerce: luka eskalacji uprawnień przez przejęcie konta

Wtyczka WPshop 2 – E-Commerce dla WordPress umożliwia atak przejęcia konta i eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-3852CVSS 8.8Web

WPshop 2 – E-Commerce: luka eskalacji uprawnień przez przejęcie konta

Wtyczka WPshop 2 – E-Commerce dla WordPress umożliwia atak przejęcia konta i eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
29.92%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WPshop 2 – E-Commerce dla WordPress w wersjach 2.0.0 do 2.6.0 umożliwia atakującym z poziomem subskrybenta lub wyższym zmianę haseł dowolnych użytkowników, w tym administratorów, poprzez niewłaściwą weryfikację tożsamości podczas aktualizacji danych konta.

Wpływ biznesowy

Luka pozwala na przejęcie kont o wyższych uprawnieniach, co może skutkować nieautoryzowanym dostępem do panelu administracyjnego i pełną kontrolą nad witryną. Może to prowadzić do defraudacji danych, modyfikacji treści lub dalszych ataków na infrastrukturę IT.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WPshop 2 – E-Commerce i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum, monitorować logi pod kątem podejrzanych zmian kont oraz rozważyć tymczasowe wyłączenie funkcji aktualizacji danych użytkowników przez subskrybentów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS