CVE-2026-3567: Nieautoryzowana modyfikacja ustawień w RepairBuddy – Repair Shop CRM & Booking Plugin dla WordPress
Luka CVE-2026-3567 pozwala uwierzytelnionym użytkownikom zmieniać ustawienia wtyczki RepairBuddy dla WordPress. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 14.66%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka RepairBuddy – Repair Shop CRM & Booking Plugin dla WordPress do wersji 4.1132 jest podatna na nieautoryzowany dostęp, umożliwiający uwierzytelnionym użytkownikom na poziomie subskrybenta i wyższym modyfikację ustawień administracyjnych wtyczki. Luka wynika z braku odpowiednich kontroli uprawnień przy generowaniu nonce oraz aktualizacji opcji wtyczki.
Wpływ biznesowy
Atakujący z dostępem subskrybenta mogą zmienić kluczowe ustawienia wtyczki, takie jak nazwa firmy, e-mail, logo, etykiety menu czy ustawienia RODO, co może prowadzić do zakłóceń w działaniu serwisu, utraty zaufania klientów oraz potencjalnych naruszeń prywatności. Dla operatorów IT oznacza to konieczność szybkiej reakcji, by zapobiec eskalacji ataku i utracie kontroli nad konfiguracją witryny.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki RepairBuddy i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi pod kątem nietypowych zmian konfiguracji. Dodatkowo warto rozważyć wdrożenie dodatkowych mechanizmów kontroli dostępu i audytu działań użytkowników.