Luka w Points and Rewards for WooCommerce umożliwia obejście autoryzacji

Luka w wtyczce Points and Rewards for WooCommerce pozwala na obejście autoryzacji i kradzież punktów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-10628CVSS 4.3Web

Luka w Points and Rewards for WooCommerce umożliwia obejście autoryzacji

Luka w wtyczce Points and Rewards for WooCommerce pozwala na obejście autoryzacji i kradzież punktów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
27.54%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Points and Rewards for WooCommerce do WordPressa w wersjach do 2.10.0 włącznie ma lukę pozwalającą na obejście mechanizmów autoryzacji. Atakujący z poziomem subskrybenta mogą przejąć punkty nagród innych użytkowników, wykradać ich dane oraz modyfikować ustawienia kampanii i klucze API.

Wpływ biznesowy

Luka umożliwia nieautoryzowany dostęp do funkcji zarządzania punktami nagród, co może prowadzić do kradzieży punktów i danych użytkowników oraz manipulacji ustawieniami systemu lojalnościowego. Może to skutkować utratą zaufania klientów i potencjalnymi stratami finansowymi. Operatorzy powinni traktować tę lukę jako średniego ryzyka, biorąc pod uwagę możliwość eskalacji uprawnień i wycieku danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji wtyczki do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Należy również zweryfikować i zabezpieczyć klucze API oraz konta powiązane z systemem nagród.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS