CVE-2026-0845: Luka w WCFM – Frontend Manager dla WooCommerce umożliwiająca eskalację uprawnień

WCFM dla WooCommerce ma lukę umożliwiającą atakującym z poziomem Shop Manager eskalację uprawnień do administratora. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-0845CVSS 7.2Web

CVE-2026-0845: Luka w WCFM – Frontend Manager dla WooCommerce umożliwiająca eskalację uprawnień

WCFM dla WooCommerce ma lukę umożliwiającą atakującym z poziomem Shop Manager eskalację uprawnień do administratora. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
35.7%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

WCFM – Frontend Manager dla WooCommerce wraz z wtyczką Bookings Subscription Listings Compatible dla WordPress posiada lukę pozwalającą na nieautoryzowaną modyfikację danych. Atakujący z poziomem dostępu Shop Manager lub wyższym mogą zmienić ustawienia witryny, w tym domyślną rolę rejestracji na administratora, co umożliwia uzyskanie pełnych uprawnień administracyjnych.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowanym WCFM i wymienioną wtyczką, ponieważ pozwala na eskalację uprawnień i przejęcie kontroli nad witryną. Może to prowadzić do nieautoryzowanych zmian, wycieku danych oraz utraty integralności i dostępności usług.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję WCFM i powiązanych wtyczek, monitorować logi pod kątem podejrzanych działań oraz ograniczyć dostęp do poziomu Shop Manager. Zaleca się ścisłą kontrolę uprawnień użytkowników oraz śledzenie aktualizacji od dostawcy wtyczek w celu zastosowania dostępnych poprawek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS