Bezpečnost webu

ShopEngine Elementor WooCommerce Builder – Shop Manager může eskalovat na administrátora

Závažnost

Vysoká 🟠

Dotčený produkt

ShopEngine Elementor WooCommerce Builder Addon ≤ 4.9.4

Datum zveřejnění

25/08/2026

CVE označení

CVE-2026-75971

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

Plugin ShopEngine Elementor WooCommerce Builder Addon obsahuje závažnou chybu v importní funkci rum_importer(). Ta zpracovává hodnoty <wp_option> z importovaného WXR souboru bez vlastní kontroly oprávnění a bez allowlistu povolených WordPress options. Útočník s rolí Shop Manager tak může měnit systémové nastavení WordPressu.

Praktický dopad je velmi vážný: útočník může například nastavit users_can_register = 1 a default_role = administrator, následně si veřejnou registrací vytvořit nový administrátorský účet a převzít celý web. Zneužití je možné právě pro Shop Managera, protože WooCommerce této roli standardně poskytuje capability import. Wordfence hodnotí chybu CVSS 7,2/10 – High a CISA uvádí technický dopad jako total.

Oprava je dostupná od ShopEngine 4.9.5. Doporučení je okamžitě aktualizovat na 4.9.5 nebo novější. U webů, které provozovaly ≤ 4.9.4 a mají více Shop Manager účtů, doporučuji zároveň zkontrolovat hodnoty users_can_register a default_role, nové administrátorské účty a nedávné importy WXR souborů.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?