Уразливість несанкціонованого доступу в ShopEngine Elementor WooCommerce Builder Addon

Уразливість у ShopEngine Elementor WooCommerce Builder Addon дозволяє редакторам змінювати налаштування плагіна. Рекомендується оновлення та контроль доступу.
CVE-2025-10173CVSS 2.7CMS

Уразливість несанкціонованого доступу в ShopEngine Elementor WooCommerce Builder Addon

Уразливість у ShopEngine Elementor WooCommerce Builder Addon дозволяє редакторам змінювати налаштування плагіна. Рекомендується оновлення та контроль доступу.

CVSS
2.7 LOW
EPSS
11.05%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ShopEngine Elementor WooCommerce Builder Addon для WordPress має уразливість через неправильну перевірку прав у функції post_save(), що дозволяє користувачам з рівнем доступу редактора та вище змінювати налаштування плагіна. Уразливість присутня у всіх версіях до 4.8.3 включно.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим цим плагіном існує ризик несанкціонованого зміни налаштувань плагіна користувачами з правами редактора і вище. Це може призвести до небажаних змін у роботі WooCommerce, що впливає на стабільність та безпеку інтернет-магазину.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх при наявності. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, перегляньте журнали доступу на предмет підозрілої активності та пріоритезуйте оновлення для усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки