Pubblicato il 2026-07-29 · Fonte: NVD NIST
La vulnerabilità CVE-2026-12144 colpisce il plugin Wholesale per WooCommerce, permettendo agli attaccanti autenticati con accesso di livello autore o superiore di escalare i propri privilegi a quelli di amministratore. Ciò avviene a causa della mancanza di validazione dell'elenco dei ruoli consentiti e di controlli di capacità nel codice del plugin. La funzione `save_requests_meta()` applica solo la funzione `sanitize_text_field()` al parametro `user_role_set` prima di passarlo alla funzione `WP_User::add_role()`, senza alcuna validazione aggiuntiva.
Un attaccante che sfrutta questa vulnerabilità potrebbe ottenere i privilegi di amministratore del sito, consentendogli di eseguire azioni dannose come la modifica dei contenuti, l'aggiunta di nuovi utenti o la configurazione di impostazioni di sicurezza. I sistemi a rischio sono quelli che utilizzano il plugin Wholesale per WooCommerce in versioni fino a 2.0.5 inclusa.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, si consiglia di aggiornare il plugin Wholesale per WooCommerce alla versione più recente disponibile. In assenza di un aggiornamento, è possibile adottare misure di sicurezza generali come limitare l'accesso al codice del plugin e monitorare le attività degli utenti con privilegi di autore o superiore.
La vulnerabilità ha un CVSS Score di 8.8, classificata come alta.
Gli attaccanti autenticati con accesso di livello autore o superiore possono sfruttare questa vulnerabilità.
Aggiornare il plugin Wholesale per WooCommerce alla versione più recente disponibile o adottare misure di sicurezza generali come limitare l'accesso al codice del plugin e monitorare le attività degli utenti.
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.