CVE-2026-7655: Luka wtyczki SureCart dla WordPress umożliwiająca eskalację uprawnień
Wtyczka SureCart do WordPress ma lukę umożliwiającą atakującym przejęcie konta poprzez zmianę e-maila. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.1 HIGH
- EPSS
- 24.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka SureCart dla WordPress w wersjach do 4.2.3 włącznie posiada lukę pozwalającą na eskalację uprawnień poprzez przejęcie konta. Błąd wynika z niewłaściwej weryfikacji tożsamości użytkownika podczas synchronizacji profilu klienta z webhooków, co umożliwia nieautoryzowanym atakującym zmianę adresów e-mail powiązanych użytkowników, w tym administratorów.
Wpływ biznesowy
Atakujący mogą zmienić adres e-mail powiązanego użytkownika, a następnie zresetować hasło, uzyskując dostęp do konta, co stanowi poważne zagrożenie dla bezpieczeństwa witryny i danych. W przypadku kont administratorów może to prowadzić do pełnego przejęcia kontroli nad stroną WordPress, narażając firmę na utratę danych i przerwę w działaniu usług.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki SureCart i ich wdrożenie. W przypadku braku natychmiastowej aktualizacji należy ograniczyć ekspozycję webhooków, monitorować logi pod kątem podejrzanych zmian adresów e-mail oraz priorytetyzować działania naprawcze związane z tą luką.