Вразливість підвищення привілеїв у плагіні Custom User Registration Fields для WooCommerce

Вразливість у плагіні WooCommerce дозволяє неавторизованим користувачам отримати права адміністратора. Рекомендується термінове оновлення та обмеження доступу.
CVE-2026-15369CVSS 9.8CMS

Вразливість підвищення привілеїв у плагіні Custom User Registration Fields для WooCommerce

Вразливість у плагіні WooCommerce дозволяє неавторизованим користувачам отримати права адміністратора. Рекомендується термінове оновлення та обмеження доступу.

CVSS
9.8 CRITICAL
EPSS
33.71%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Custom User Registration Fields для WooCommerce версій до 2.2.3 включно має критичну вразливість підвищення привілеїв. Незареєстровані користувачі можуть створити обліковий запис з роллю адміністратора під час оформлення замовлення, якщо увімкнено налаштування вибору ролі користувача.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам отримати права адміністратора без автентифікації, що ставить під загрозу безпеку сайту на WordPress з WooCommerce. Це може призвести до повного контролю над сайтом, витоку даних та порушення роботи бізнес-процесів. Власники інфраструктури повинні терміново оцінити ризики та вжити заходів для захисту.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до API оформлення замовлення, вимкнути налаштування вибору ролі користувача та перевірити логи на ознаки експлуатації. Також важливо провести аудит ролей користувачів і забезпечити резервне копіювання. Команда DataHouse готова допомогти з перевіркою версій, управлінням патчами та аналізом журналів безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки