WCFM Frontend Manager dla WooCommerce podatny na nieautoryzowane usuwanie użytkowników

WCFM Frontend Manager dla WooCommerce do wersji 6.7.25 ma lukę IDOR umożliwiającą usuwanie kont użytkowników, w tym administratorów. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-2554CVSS 8.1Web

WCFM Frontend Manager dla WooCommerce podatny na nieautoryzowane usuwanie użytkowników

WCFM Frontend Manager dla WooCommerce do wersji 6.7.25 ma lukę IDOR umożliwiającą usuwanie kont użytkowników, w tym administratorów. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.1 HIGH
EPSS
25.21%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

WCFM Frontend Manager dla WooCommerce wraz z wtyczką Bookings Subscription Listings Compatible dla WordPress jest podatny na lukę Insecure Direct Object Reference (IDOR) w wersjach do 6.7.25 włącznie. Luka pozwala uwierzytelnionym użytkownikom z uprawnieniami sprzedawcy lub wyższymi na usuwanie dowolnych kont użytkowników, w tym administratorów.

Wpływ biznesowy

Luka umożliwia atakującym z dostępem na poziomie sprzedawcy usuwanie kont użytkowników, co może prowadzić do utraty kontroli nad istotnymi kontami, w tym administratorów. Może to skutkować zakłóceniem działania sklepu internetowego, utratą danych oraz potencjalnym dostępem do poufnych informacji.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WCFM Frontend Manager oraz Bookings Subscription Listings Compatible i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu zarządzania tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS