WP eCommerce do 3.15.1 bez ochrony CSRF przy usuwaniu kuponów

Podatność CSRF w WP eCommerce do 3.15.1 umożliwia atakującym usunięcie kuponów przez administratora. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-1128CVSS 4.3CMS

WP eCommerce do 3.15.1 bez ochrony CSRF przy usuwaniu kuponów

Podatność CSRF w WP eCommerce do 3.15.1 umożliwia atakującym usunięcie kuponów przez administratora. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
0.92%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP eCommerce dla WordPressa do wersji 3.15.1 nie posiada mechanizmu weryfikacji CSRF podczas usuwania kuponów. Może to pozwolić atakującym na zmuszenie zalogowanego administratora do usunięcia kuponów poprzez atak CSRF.

Wpływ biznesowy

Brak ochrony przed atakami CSRF przy usuwaniu kuponów wtyczki WP eCommerce może prowadzić do nieautoryzowanego usuwania ważnych kuponów promocyjnych. Dla operatorów sklepów internetowych korzystających z tej wtyczki oznacza to ryzyko zakłócenia działania promocji i potencjalne straty finansowe. Warto zweryfikować, czy środowisko korzysta z podatnej wersji i podjąć odpowiednie działania zabezpieczające.

Rekomendowane działania administratora

Zaleca się sprawdzenie wersji wtyczki WP eCommerce i aktualizację do najnowszej dostępnej wersji, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp administratorów do zaufanych sieci, monitorować logi pod kątem nietypowych działań oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony CSRF. Priorytetem jest minimalizacja ryzyka wykorzystania tej podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS