Уразливість підвищення привілеїв у плагіні Ecwid by Lightspeed для WordPress
Виявлено уразливість підвищення привілеїв у плагіні Ecwid by Lightspeed для WordPress версій до 7.0.7. Рекомендується оновлення та моніторинг безпеки.
- CVSS
- 8.8 HIGH
- EPSS
- 19.29%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Ecwid by Lightspeed Ecommerce Shopping Cart для WordPress містить уразливість підвищення привілеїв у версіях до 7.0.7 включно через відсутність перевірки прав у функції 'save_custom_user_profile_fields'. Аутентифіковані користувачі з мінімальними правами можуть отримати доступ адміністратора магазину.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обліковим записом навіть з мінімальними правами, наприклад підписника, підвищити свої привілеї до рівня менеджера магазину. Це може призвести до несанкціонованого управління магазином, зміни налаштувань та потенційного впливу на бізнес-процеси та безпеку даних.
Рекомендовані дії адміністратора
Адміністраторам слід негайно перевірити наявність оновлень плагіна Ecwid by Lightspeed і застосувати їх. Якщо оновлення недоступні, рекомендується обмежити права користувачів, провести аудит журналів доступу та моніторити підозрілі дії. Також варто розглянути тимчасове відключення плагіна до виправлення вразливості.