CVE-2026-15103: Eskalacja uprawnień w wtyczce WPFunnels dla WooCommerce
WPFunnels WooCommerce do wersji 3.12.8 podatna na eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 8.8 HIGH
- EPSS
- 24.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WPFunnels – Funnel Builder dla WooCommerce z funkcją Checkout & One Click Upsell jest podatna na eskalację uprawnień poprzez nieprawidłową aktualizację opcji w wersjach do 3.12.8 włącznie. Atakujący z uprawnieniami wpf_manage_funnels mogą uzyskać dostęp administratora, modyfikując rolę użytkownika.
Wpływ biznesowy
Podatność umożliwia użytkownikom z uprawnieniami wpf_manage_funnels, zwykle przypisanymi roli Funnel Manager, podniesienie swoich uprawnień do poziomu administratora. Może to prowadzić do pełnej kontroli nad stroną WordPress, co stanowi poważne zagrożenie dla bezpieczeństwa i integralności systemu oraz danych biznesowych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WPFunnels i ich wdrożenie. W międzyczasie ogranicz dostęp do roli Funnel Manager oraz monitoruj logi pod kątem nieautoryzowanych zmian ról użytkowników. Przeanalizuj uprawnienia przypisane do użytkowników i rozważ ich ograniczenie do niezbędnego minimum.