Luka wtyczki Riaxe Product Customizer dla WordPress umożliwia usunięcie kont użytkowników bez autoryzacji

Luka w wtyczce Riaxe Product Customizer WordPress pozwala na usunięcie kont użytkowników bez autoryzacji, grożąc utratą dostępu i danych.
CVE-2026-3595CVSS 5.3Web

Luka wtyczki Riaxe Product Customizer dla WordPress umożliwia usunięcie kont użytkowników bez autoryzacji

Luka w wtyczce Riaxe Product Customizer WordPress pozwala na usunięcie kont użytkowników bez autoryzacji, grożąc utratą dostępu i danych.

CVSS
5.3 MEDIUM
EPSS
36.12%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Riaxe Product Customizer do WordPressa w wersjach do 2.1.2 włącznie posiada lukę pozwalającą na pominięcie autoryzacji poprzez niezabezpieczony endpoint REST API. Atakujący mogą usunąć dowolne konta użytkowników, w tym administratorów, co może prowadzić do całkowitego zablokowania dostępu do strony i utraty danych.

Wpływ biznesowy

Ta luka stwarza poważne ryzyko dla właścicieli stron WordPress korzystających z tej wtyczki, ponieważ umożliwia nieautoryzowanym osobom usunięcie kont użytkowników administracyjnych. Skutkuje to potencjalną utratą kontroli nad witryną oraz możliwą utratą danych, co może prowadzić do przestojów i kosztów związanych z odzyskiwaniem systemu.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić, czy używają wtyczki Riaxe Product Customizer w wersji 2.1.2 lub starszej i rozważyć jej aktualizację do najnowszej wersji, jeśli dostępna. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do REST API, monitorowanie logów pod kątem podejrzanych działań oraz przygotowanie planu przywracania kont użytkowników. Priorytetem jest szybka reakcja na potencjalne incydenty związane z tą luką.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS