MailerLite WooCommerce do WordPress: luka umożliwiająca nieautoryzowaną modyfikację i usunięcie danych

Wtyczka MailerLite WooCommerce do WordPress ma lukę pozwalającą na usunięcie danych przez użytkowników z uprawnieniami subskrybenta i wyższymi. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-1000CVSS 6.5Web

MailerLite WooCommerce do WordPress: luka umożliwiająca nieautoryzowaną modyfikację i usunięcie danych

Wtyczka MailerLite WooCommerce do WordPress ma lukę pozwalającą na usunięcie danych przez użytkowników z uprawnieniami subskrybenta i wyższymi. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
20.39%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka MailerLite - WooCommerce dla WordPress w wersjach do 3.1.3 włącznie posiada lukę pozwalającą na nieautoryzowaną modyfikację i usunięcie danych. Atakujący z uprawnieniami na poziomie subskrybenta mogą zresetować ustawienia integracji, usunąć opcje wtyczki oraz tabele bazy danych, co prowadzi do utraty danych o porzuconych koszykach i historii synchronizacji.

Wpływ biznesowy

Luka może spowodować całkowitą utratę danych wtyczki, w tym kluczowych informacji o klientach i historii synchronizacji, co wpływa na funkcjonowanie e-commerce i marketingu. Operatorzy IT powinni traktować tę podatność jako poważne zagrożenie dla integralności danych i ciągłości działania sklepu internetowego.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta i wyżej oraz monitorować logi pod kątem podejrzanych działań związanych z resetowaniem integracji. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na atak.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS