Krytyczna luka wtyczki Datalogics Ecommerce Delivery dla WordPress umożliwia przejęcie kontroli

Krytyczna luka w wtyczce Datalogics Ecommerce Delivery WordPress pozwala na przejęcie roli administratora. Zalecana szybka aktualizacja i zabezpieczenia.
CVE-2026-2631CVSS 9.8CMS

Krytyczna luka wtyczki Datalogics Ecommerce Delivery dla WordPress umożliwia przejęcie kontroli

Krytyczna luka w wtyczce Datalogics Ecommerce Delivery WordPress pozwala na przejęcie roli administratora. Zalecana szybka aktualizacja i zabezpieczenia.

CVSS
9.8 CRITICAL
EPSS
44.21%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Datalogics Ecommerce Delivery dla WordPress w wersjach przed 2.6.60 posiada nieautoryzowany punkt końcowy REST, który pozwala zdalnym atakującym na modyfikację tokena uwierzytelniającego. W efekcie możliwe jest wykonanie dowolnych operacji update_option(), w tym włączenie rejestracji i nadanie roli Administratora.

Wpływ biznesowy

Luka o krytycznym poziomie CVSS 9.8 umożliwia atakującemu przejęcie kontroli nad witryną WordPress poprzez manipulację ustawieniami i nadanie sobie uprawnień administratora. Może to prowadzić do pełnego przejęcia serwisu, modyfikacji treści, instalacji złośliwego oprogramowania oraz utraty danych i reputacji firmy.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Datalogics Ecommerce Delivery do wersji 2.6.60 lub nowszej. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do punktów końcowych REST, przeanalizować logi pod kątem podejrzanych aktywności oraz zweryfikować i zabezpieczyć ustawienia rejestracji i ról użytkowników w WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS