CVE-2026-1831: Luka w YayMail WooCommerce Email Customizer umożliwia nieautoryzowaną instalację wtyczek

Luka w YayMail WooCommerce Email Customizer pozwala na nieautoryzowaną instalację wtyczek przez użytkowników z dostępem Shop Manager i wyższym.
CVE-2026-1831CVSS 2.7Web

CVE-2026-1831: Luka w YayMail WooCommerce Email Customizer umożliwia nieautoryzowaną instalację wtyczek

Luka w YayMail WooCommerce Email Customizer pozwala na nieautoryzowaną instalację wtyczek przez użytkowników z dostępem Shop Manager i wyższym.

CVSS
2.7 LOW
EPSS
21.46%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka YayMail - WooCommerce Email Customizer dla WordPress posiada lukę umożliwiającą nieautoryzowaną instalację i aktywację wtyczek przez brak odpowiednich kontroli uprawnień na akcjach AJAX i REST. Atakujący z poziomem dostępu Shop Manager i wyższym mogą zainstalować i aktywować wtyczkę YaySMTP.

Wpływ biznesowy

Luka ta pozwala na eskalację uprawnień w środowisku WordPress, co może prowadzić do instalacji nieautoryzowanych wtyczek i potencjalnego naruszenia integralności systemu. Operatorzy IT powinni zwrócić uwagę na ograniczenia dostępu użytkowników oraz monitorować aktywność instalacji wtyczek, aby zapobiec nieautoryzowanym zmianom.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki YayMail i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, przeglądać logi aktywności oraz monitorować instalacje i aktywacje wtyczek. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie zabezpieczenia dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS