Luka wtyczki Custom Fields Account Registration For Woocommerce umożliwia nadanie roli administratora

Nieautoryzowani użytkownicy mogą uzyskać rolę administratora przez lukę w wtyczce Custom Fields Account Registration For Woocommerce. Zalecana szybka aktualizacja.
CVE-2026-13152CVSS 8.1CMS

Luka wtyczki Custom Fields Account Registration For Woocommerce umożliwia nadanie roli administratora

Nieautoryzowani użytkownicy mogą uzyskać rolę administratora przez lukę w wtyczce Custom Fields Account Registration For Woocommerce. Zalecana szybka aktualizacja.

CVSS
8.1 HIGH
EPSS
-
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Custom Fields Account Registration For Woocommerce w wersjach przed 1.4 pozwala na nadpisanie uprawnień użytkownika poprzez niestandardowe pola rejestracji na stronach z niestandardowym prefiksem bazy danych. Nieautoryzowany użytkownik rejestrujący konto może uzyskać rolę administratora, jeśli pole o odpowiedniej nazwie zostało skonfigurowane.

Wpływ biznesowy

Ta luka umożliwia nieautoryzowanym użytkownikom uzyskanie pełnych uprawnień administratora na stronie WordPress, co może prowadzić do przejęcia kontroli nad witryną, modyfikacji treści, instalacji złośliwego oprogramowania lub kradzieży danych. Właściciele i operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako krytyczną i działać szybko, aby ograniczyć ryzyko naruszenia bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Custom Fields Account Registration For Woocommerce do wersji 1.4 lub nowszej, w której problem został załatany. Jeśli aktualizacja nie jest możliwa od razu, należy ograniczyć możliwość rejestracji nowych użytkowników, przejrzeć logi pod kątem podejrzanej aktywności oraz zweryfikować konfigurację niestandardowych pól rejestracji. Warto również rozważyć zmianę prefiksu bazy danych na domyślny lub konsultację z dostawcą wtyczki w celu uzyskania dalszych wskazówek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS