CVE-2026-11359: Nieautoryzowana instalacja wtyczki w ProfileGrid WooCommerce Integration

Luka w ProfileGrid WooCommerce Integration pozwala na nieautoryzowaną instalację wtyczek przez użytkowników WordPress z poziomem Subskrybenta i wyższym.
CVE-2026-11359CVSS 4.3Web

CVE-2026-11359: Nieautoryzowana instalacja wtyczki w ProfileGrid WooCommerce Integration

Luka w ProfileGrid WooCommerce Integration pozwala na nieautoryzowaną instalację wtyczek przez użytkowników WordPress z poziomem Subskrybenta i wyższym.

CVSS
4.3 MEDIUM
EPSS
15.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Memberships and User Profiles for WooCommerce – ProfileGrid WooCommerce Integration do WordPressa w wersjach do 3.4 włącznie umożliwia nieautoryzowaną instalację i aktywację wtyczek. Luka wynika z braku weryfikacji uprawnień i nonce w obsłudze AJAX, co pozwala użytkownikom z poziomem Subskrybenta i wyższym na instalację wtyczki ProfileGrid.

Wpływ biznesowy

Atakujący z kontem o minimalnych uprawnieniach mogą zainstalować i aktywować dodatkowe wtyczki, co może prowadzić do eskalacji uprawnień, naruszenia integralności systemu oraz potencjalnych dalszych ataków na infrastrukturę WordPress. Może to wpłynąć na stabilność i bezpieczeństwo serwisu internetowego.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki do wersji po 3.4, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp użytkowników do poziomu Subskrybenta lub wyższego oraz monitorować logi pod kątem nieautoryzowanych działań. Warto także rozważyć audyt uprawnień i weryfikację konfiguracji AJAX wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS