Уразливість підвищення привілеїв у плагіні Ecwid by Lightspeed для WordPress

Виявлено уразливість підвищення привілеїв у плагіні Ecwid by Lightspeed для WordPress версій до 7.0.7. Рекомендується оновлення та моніторинг безпеки.
CVE-2026-1750CVSS 8.8Web

Уразливість підвищення привілеїв у плагіні Ecwid by Lightspeed для WordPress

Виявлено уразливість підвищення привілеїв у плагіні Ecwid by Lightspeed для WordPress версій до 7.0.7. Рекомендується оновлення та моніторинг безпеки.

CVSS
8.8 HIGH
EPSS
19.29%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Ecwid by Lightspeed Ecommerce Shopping Cart для WordPress містить уразливість підвищення привілеїв у версіях до 7.0.7 включно через відсутність перевірки прав у функції 'save_custom_user_profile_fields'. Аутентифіковані користувачі з мінімальними правами можуть отримати доступ адміністратора магазину.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обліковим записом навіть з мінімальними правами, наприклад підписника, підвищити свої привілеї до рівня менеджера магазину. Це може призвести до несанкціонованого управління магазином, зміни налаштувань та потенційного впливу на бізнес-процеси та безпеку даних.

Рекомендовані дії адміністратора

Адміністраторам слід негайно перевірити наявність оновлень плагіна Ecwid by Lightspeed і застосувати їх. Якщо оновлення недоступні, рекомендується обмежити права користувачів, провести аудит журналів доступу та моніторити підозрілі дії. Також варто розглянути тимчасове відключення плагіна до виправлення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки