CVE-2026-1750: Eskalacja uprawnień w wtyczce Ecwid by Lightspeed Ecommerce dla WordPress

Wtyczka Ecwid by Lightspeed Ecommerce dla WordPress do wersji 7.0.7 umożliwia eskalację uprawnień przez brak weryfikacji, co stanowi poważne zagrożenie bezpieczeństwa.
CVE-2026-1750CVSS 8.8Web

CVE-2026-1750: Eskalacja uprawnień w wtyczce Ecwid by Lightspeed Ecommerce dla WordPress

Wtyczka Ecwid by Lightspeed Ecommerce dla WordPress do wersji 7.0.7 umożliwia eskalację uprawnień przez brak weryfikacji, co stanowi poważne zagrożenie bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
19.29%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Ecwid by Lightspeed Ecommerce dla WordPress do wersji 7.0.7 zawiera lukę pozwalającą na eskalację uprawnień. Brak odpowiedniej weryfikacji w funkcji 'save_custom_user_profile_fields' umożliwia użytkownikom z minimalnymi uprawnieniami, np. subskrybentom, uzyskanie dostępu administratora sklepu.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanego przejęcia kontroli nad sklepem internetowym, co zagraża integralności i bezpieczeństwu danych oraz operacji biznesowych. Atakujący mogą modyfikować ustawienia sklepu, co może skutkować stratami finansowymi i utratą zaufania klientów. Operatorzy IT powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo podejść do jej eliminacji.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Ecwid by Lightspeed Ecommerce i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum oraz monitorować logi systemowe pod kątem podejrzanych działań związanych z aktualizacją profili użytkowników. Warto również przeprowadzić audyt uprawnień i weryfikację polityk bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS