CVE-2026-3568: Luka IDOR w wtyczce MStore API dla WordPress

Wtyczka MStore API WordPress do 4.18.3 ma lukę IDOR umożliwiającą eskalację uprawnień i XSS. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2026-3568CVSS 4.3Web

CVE-2026-3568: Luka IDOR w wtyczce MStore API dla WordPress

Wtyczka MStore API WordPress do 4.18.3 ma lukę IDOR umożliwiającą eskalację uprawnień i XSS. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
4.3 MEDIUM
EPSS
13.5%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka MStore API dla WordPress do wersji 4.18.3 zawiera lukę Insecure Direct Object Reference (IDOR) w funkcji update_user_profile(), umożliwiającą uwierzytelnionym użytkownikom na poziomie Subskrybenta modyfikację wybranych pól meta swoich kont bez odpowiedniej walidacji. Luka pozwala na zmianę m.in. poziomu użytkownika oraz flag autoryzacyjnych, co może prowadzić do eskalacji uprawnień lub wstrzyknięcia kodu XSS.

Wpływ biznesowy

Atakujący z dostępem subskrybenta mogą zmieniać krytyczne dane meta swoich kont, co może skutkować eskalacją uprawnień do poziomu administratora lub wprowadzeniem złośliwych danych w panelu administracyjnym. To z kolei zwiększa ryzyko naruszenia integralności systemu i bezpieczeństwa danych, zwłaszcza w środowiskach WordPress z wieloma użytkownikami i wrażliwymi danymi.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki MStore API i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta i wyżej, monitorować logi pod kątem nietypowych zmian w meta danych użytkowników oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto przeprowadzić audyt uprawnień i weryfikację danych meta użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS