CVE-2026-1831: Luka w YayMail WooCommerce Email Customizer umożliwia nieautoryzowaną instalację wtyczek
Luka w YayMail WooCommerce Email Customizer pozwala na nieautoryzowaną instalację wtyczek przez użytkowników z dostępem Shop Manager i wyższym.
- CVSS
- 2.7 LOW
- EPSS
- 21.46%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka YayMail - WooCommerce Email Customizer dla WordPress posiada lukę umożliwiającą nieautoryzowaną instalację i aktywację wtyczek przez brak odpowiednich kontroli uprawnień na akcjach AJAX i REST. Atakujący z poziomem dostępu Shop Manager i wyższym mogą zainstalować i aktywować wtyczkę YaySMTP.
Wpływ biznesowy
Luka ta pozwala na eskalację uprawnień w środowisku WordPress, co może prowadzić do instalacji nieautoryzowanych wtyczek i potencjalnego naruszenia integralności systemu. Operatorzy IT powinni zwrócić uwagę na ograniczenia dostępu użytkowników oraz monitorować aktywność instalacji wtyczek, aby zapobiec nieautoryzowanym zmianom.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki YayMail i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, przeglądać logi aktywności oraz monitorować instalacje i aktywacje wtyczek. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie zabezpieczenia dostępu.