CVE-2026-7655: Luka wtyczki SureCart dla WordPress umożliwiająca eskalację uprawnień

Wtyczka SureCart do WordPress ma lukę umożliwiającą atakującym przejęcie konta poprzez zmianę e-maila. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-7655CVSS 8.1CMS

CVE-2026-7655: Luka wtyczki SureCart dla WordPress umożliwiająca eskalację uprawnień

Wtyczka SureCart do WordPress ma lukę umożliwiającą atakującym przejęcie konta poprzez zmianę e-maila. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.1 HIGH
EPSS
24.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka SureCart dla WordPress w wersjach do 4.2.3 włącznie posiada lukę pozwalającą na eskalację uprawnień poprzez przejęcie konta. Błąd wynika z niewłaściwej weryfikacji tożsamości użytkownika podczas synchronizacji profilu klienta z webhooków, co umożliwia nieautoryzowanym atakującym zmianę adresów e-mail powiązanych użytkowników, w tym administratorów.

Wpływ biznesowy

Atakujący mogą zmienić adres e-mail powiązanego użytkownika, a następnie zresetować hasło, uzyskując dostęp do konta, co stanowi poważne zagrożenie dla bezpieczeństwa witryny i danych. W przypadku kont administratorów może to prowadzić do pełnego przejęcia kontroli nad stroną WordPress, narażając firmę na utratę danych i przerwę w działaniu usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki SureCart i ich wdrożenie. W przypadku braku natychmiastowej aktualizacji należy ograniczyć ekspozycję webhooków, monitorować logi pod kątem podejrzanych zmian adresów e-mail oraz priorytetyzować działania naprawcze związane z tą luką.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS