Plugin ShopEngine Elementor WooCommerce Builder Addon obsahuje závažnou chybu v importní funkci rum_importer(). Ta zpracovává hodnoty <wp_option> z importovaného WXR souboru bez vlastní kontroly oprávnění a bez allowlistu povolených WordPress options. Útočník s rolí Shop Manager tak může měnit systémové nastavení WordPressu.
Praktický dopad je velmi vážný: útočník může například nastavit users_can_register = 1 a default_role = administrator, následně si veřejnou registrací vytvořit nový administrátorský účet a převzít celý web. Zneužití je možné právě pro Shop Managera, protože WooCommerce této roli standardně poskytuje capability import. Wordfence hodnotí chybu CVSS 7,2/10 – High a CISA uvádí technický dopad jako total.
Oprava je dostupná od ShopEngine 4.9.5. Doporučení je okamžitě aktualizovat na 4.9.5 nebo novější. U webů, které provozovaly ≤ 4.9.4 a mají více Shop Manager účtů, doporučuji zároveň zkontrolovat hodnoty users_can_register a default_role, nové administrátorské účty a nedávné importy WXR souborů.
