Уразливість підвищення привілеїв у плагіні SureCart для WordPress (CVE-2026-7655)

Уразливість CVE-2026-7655 у плагіні SureCart для WordPress дозволяє неавторизованим змінювати електронні адреси та захоплювати облікові записи. Рекомендується оновлення плагіна.
CVE-2026-7655CVSS 8.1CMS

Уразливість підвищення привілеїв у плагіні SureCart для WordPress (CVE-2026-7655)

Уразливість CVE-2026-7655 у плагіні SureCart для WordPress дозволяє неавторизованим змінювати електронні адреси та захоплювати облікові записи. Рекомендується оновлення плагіна.

CVSS
8.1 HIGH
EPSS
24.35%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SureCart для WordPress версій до 4.2.3 включно має уразливість підвищення привілеїв через захоплення облікового запису. Уразливість виникає через недостатню перевірку ідентичності користувача при оновленні даних, що дозволяє неавторизованим зловмисникам змінювати електронні адреси користувачів, включно з адміністраторами.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до облікових записів користувачів, включно з адміністраторами, що ставить під загрозу безпеку вебсайту та конфіденційність даних. Власники інфраструктури повинні розглядати цю проблему як критичну, оскільки зловмисники можуть отримати повний контроль над сайтом через зміну паролів та захоплення облікових записів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна SureCart та встановити останні версії, які усувають цю уразливість. Якщо оновлення недоступні, слід обмежити доступ до функцій синхронізації профілів, ретельно перевірити журнали активності на ознаки зловмисних дій та розглянути тимчасове відключення плагіна. Також варто провести аудит пов’язаних облікових записів і змінити паролі адміністративних користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки