CVE-2026-0845: Luka w WCFM – Frontend Manager dla WooCommerce umożliwiająca eskalację uprawnień
WCFM dla WooCommerce ma lukę umożliwiającą atakującym z poziomem Shop Manager eskalację uprawnień do administratora. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 35.7%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
WCFM – Frontend Manager dla WooCommerce wraz z wtyczką Bookings Subscription Listings Compatible dla WordPress posiada lukę pozwalającą na nieautoryzowaną modyfikację danych. Atakujący z poziomem dostępu Shop Manager lub wyższym mogą zmienić ustawienia witryny, w tym domyślną rolę rejestracji na administratora, co umożliwia uzyskanie pełnych uprawnień administracyjnych.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowanym WCFM i wymienioną wtyczką, ponieważ pozwala na eskalację uprawnień i przejęcie kontroli nad witryną. Może to prowadzić do nieautoryzowanych zmian, wycieku danych oraz utraty integralności i dostępności usług.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję WCFM i powiązanych wtyczek, monitorować logi pod kątem podejrzanych działań oraz ograniczyć dostęp do poziomu Shop Manager. Zaleca się ścisłą kontrolę uprawnień użytkowników oraz śledzenie aktualizacji od dostawcy wtyczek w celu zastosowania dostępnych poprawek.