Krytyczna luka eskalacji uprawnień w wtyczce Custom User Registration Fields for WooCommerce

Krytyczna luka wtyczki WooCommerce umożliwia nieautoryzowaną eskalację uprawnień do administratora. Zalecane szybkie aktualizacje i monitoring bezpieczeństwa.
CVE-2026-15369CVSS 9.8CMS

Krytyczna luka eskalacji uprawnień w wtyczce Custom User Registration Fields for WooCommerce

Krytyczna luka wtyczki WooCommerce umożliwia nieautoryzowaną eskalację uprawnień do administratora. Zalecane szybkie aktualizacje i monitoring bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
33.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Custom User Registration Fields for WooCommerce do WordPressa w wersjach do 2.2.3 umożliwia nieautoryzowanym użytkownikom podniesienie uprawnień do administratora poprzez manipulację rolą użytkownika podczas składania zamówienia. Luka wynika z braku walidacji roli użytkownika w funkcjach obsługujących dane zamówienia.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do uzyskania pełnych uprawnień administratora na stronie WordPress, co grozi przejęciem kontroli nad witryną, modyfikacją treści, dostępem do danych klientów oraz instalacją złośliwego oprogramowania. Wpływa to na bezpieczeństwo i integralność sklepu internetowego oraz zaufanie klientów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Custom User Registration Fields for WooCommerce i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do API sklepu, zweryfikować logi pod kątem podejrzanych działań oraz rozważyć wyłączenie opcji „User Role Selection”. Warto również przeprowadzić audyt uprawnień użytkowników i monitorować system pod kątem nietypowych zmian. Zespół DataHouse może pomóc w weryfikacji wersji, zarządzaniu aktualizacjami oraz ograniczeniu ekspozycji sieciowej.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS