Критична вразливість у плагіні Datalogics Ecommerce Delivery для WordPress дозволяє віддалене підвищення прав

Вразливість у плагіні Datalogics Ecommerce Delivery дозволяє віддалене підвищення прав до адміністратора WordPress. Рекомендується оновлення та аудит безпеки.
CVE-2026-2631CVSS 9.8CMS

Критична вразливість у плагіні Datalogics Ecommerce Delivery для WordPress дозволяє віддалене підвищення прав

Вразливість у плагіні Datalogics Ecommerce Delivery дозволяє віддалене підвищення прав до адміністратора WordPress. Рекомендується оновлення та аудит безпеки.

CVSS
9.8 CRITICAL
EPSS
44.21%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Datalogics Ecommerce Delivery для WordPress версій до 2.6.60 має незахищений REST-ендпоінт, що дозволяє будь-якому віддаленому користувачу змінювати токен автентифікації без перевірки. Це відкриває шлях для виконання довільних операцій update_option() та підвищення прав до адміністратора.

Бізнес-вплив

Вразливість може призвести до повного контролю над сайтом WordPress, включно з можливістю створення облікових записів з правами адміністратора. Це ставить під загрозу цілісність, конфіденційність та доступність вебресурсу, що може спричинити значні репутаційні та фінансові втрати для власників інфраструктури.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно оновити плагін Datalogics Ecommerce Delivery до останньої версії, перевірити налаштування реєстрації користувачів та ролей, обмежити доступ до REST API, а також провести аудит логів на предмет підозрілої активності. Якщо оновлення недоступне, слід обмежити зовнішній доступ до вразливих ендпоінтів та посилити моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки