Уразливість підвищення привілеїв у плагіні App Builder для WordPress

Уразливість у плагіні App Builder для WordPress дозволяє неавторизованим користувачам отримати права продавця, обходячи затвердження WCFM Marketplace.
CVE-2026-2375CVSS 6.5Web

Уразливість підвищення привілеїв у плагіні App Builder для WordPress

Уразливість у плагіні App Builder для WordPress дозволяє неавторизованим користувачам отримати права продавця, обходячи затвердження WCFM Marketplace.

CVSS
6.5 MEDIUM
EPSS
20.23%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін App Builder для WordPress версій до 5.5.10 включно має уразливість підвищення привілеїв через неправильну обробку ролі wcfm_vendor. Зловмисники можуть зареєструвати обліковий запис з роллю продавця, оминаючи стандартний процес затвердження, отримуючи доступ до управління товарами та замовленнями.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим користувачам отримати права продавця на сайтах із активованим WCFM Marketplace, що може призвести до несанкціонованого управління товарами, замовленнями та магазином. Це створює ризики для цілісності бізнес-процесів та безпеки даних клієнтів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна App Builder і застосувати їх, якщо доступні. У разі відсутності патчів слід обмежити доступ до REST API, контролювати реєстрації користувачів, переглянути логи на предмет підозрілої активності та пріоритезувати оновлення після виходу офіційних виправлень.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки