CVE-2026-15103: Eskalacja uprawnień w wtyczce WPFunnels dla WooCommerce

WPFunnels WooCommerce do wersji 3.12.8 podatna na eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2026-15103CVSS 8.8Web

CVE-2026-15103: Eskalacja uprawnień w wtyczce WPFunnels dla WooCommerce

WPFunnels WooCommerce do wersji 3.12.8 podatna na eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
8.8 HIGH
EPSS
24.26%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WPFunnels – Funnel Builder dla WooCommerce z funkcją Checkout & One Click Upsell jest podatna na eskalację uprawnień poprzez nieprawidłową aktualizację opcji w wersjach do 3.12.8 włącznie. Atakujący z uprawnieniami wpf_manage_funnels mogą uzyskać dostęp administratora, modyfikując rolę użytkownika.

Wpływ biznesowy

Podatność umożliwia użytkownikom z uprawnieniami wpf_manage_funnels, zwykle przypisanymi roli Funnel Manager, podniesienie swoich uprawnień do poziomu administratora. Może to prowadzić do pełnej kontroli nad stroną WordPress, co stanowi poważne zagrożenie dla bezpieczeństwa i integralności systemu oraz danych biznesowych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WPFunnels i ich wdrożenie. W międzyczasie ogranicz dostęp do roli Funnel Manager oraz monitoruj logi pod kątem nieautoryzowanych zmian ról użytkowników. Przeanalizuj uprawnienia przypisane do użytkowników i rozważ ich ograniczenie do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS