CVE-2026-11359: Nieautoryzowana instalacja wtyczki w ProfileGrid WooCommerce Integration
Luka w ProfileGrid WooCommerce Integration pozwala na nieautoryzowaną instalację wtyczek przez użytkowników WordPress z poziomem Subskrybenta i wyższym.
- CVSS
- 4.3 MEDIUM
- EPSS
- 15.97%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Memberships and User Profiles for WooCommerce – ProfileGrid WooCommerce Integration do WordPressa w wersjach do 3.4 włącznie umożliwia nieautoryzowaną instalację i aktywację wtyczek. Luka wynika z braku weryfikacji uprawnień i nonce w obsłudze AJAX, co pozwala użytkownikom z poziomem Subskrybenta i wyższym na instalację wtyczki ProfileGrid.
Wpływ biznesowy
Atakujący z kontem o minimalnych uprawnieniach mogą zainstalować i aktywować dodatkowe wtyczki, co może prowadzić do eskalacji uprawnień, naruszenia integralności systemu oraz potencjalnych dalszych ataków na infrastrukturę WordPress. Może to wpłynąć na stabilność i bezpieczeństwo serwisu internetowego.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki do wersji po 3.4, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp użytkowników do poziomu Subskrybenta lub wyższego oraz monitorować logi pod kątem nieautoryzowanych działań. Warto także rozważyć audyt uprawnień i weryfikację konfiguracji AJAX wtyczki.