CVE-2026-1750: Eskalacja uprawnień w wtyczce Ecwid by Lightspeed Ecommerce dla WordPress
Wtyczka Ecwid by Lightspeed Ecommerce dla WordPress do wersji 7.0.7 umożliwia eskalację uprawnień przez brak weryfikacji, co stanowi poważne zagrożenie bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 19.29%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Ecwid by Lightspeed Ecommerce dla WordPress do wersji 7.0.7 zawiera lukę pozwalającą na eskalację uprawnień. Brak odpowiedniej weryfikacji w funkcji 'save_custom_user_profile_fields' umożliwia użytkownikom z minimalnymi uprawnieniami, np. subskrybentom, uzyskanie dostępu administratora sklepu.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanego przejęcia kontroli nad sklepem internetowym, co zagraża integralności i bezpieczeństwu danych oraz operacji biznesowych. Atakujący mogą modyfikować ustawienia sklepu, co może skutkować stratami finansowymi i utratą zaufania klientów. Operatorzy IT powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo podejść do jej eliminacji.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Ecwid by Lightspeed Ecommerce i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum oraz monitorować logi systemowe pod kątem podejrzanych działań związanych z aktualizacją profili użytkowników. Warto również przeprowadzić audyt uprawnień i weryfikację polityk bezpieczeństwa.