CVE-2026-11364: WooCommerce Product Specifications narażone na nieautoryzowane modyfikacje danych

Luka w WooCommerce Product Specifications umożliwia nieautoryzowaną modyfikację danych produktów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-11364CVSS 4.3Web

CVE-2026-11364: WooCommerce Product Specifications narażone na nieautoryzowane modyfikacje danych

Luka w WooCommerce Product Specifications umożliwia nieautoryzowaną modyfikację danych produktów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
11.57%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WooCommerce Product Specifications dla WordPressa do wersji 0.8.9 umożliwia atakującym z uprawnieniami subskrybenta i wyższymi nieautoryzowaną modyfikację, tworzenie oraz usuwanie grup i atrybutów produktów. Luka wynika z braku weryfikacji uprawnień i nonce w metodach kontrolerów AJAX, co może prowadzić do uszkodzenia danych biznesowych i zaburzeń wyświetlania na stronie.

Wpływ biznesowy

Atakujący mogą manipulować danymi specyfikacji produktów, co może skutkować błędnym wyświetlaniem informacji na stronie sklepu oraz utratą integralności danych biznesowych. Taka sytuacja może obniżyć zaufanie klientów i wpłynąć negatywnie na sprzedaż oraz reputację firmy. Operatorzy powinni traktować tę lukę jako istotne ryzyko dla integralności i wiarygodności danych e-commerce.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WooCommerce Product Specifications i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji modyfikacji specyfikacji do zaufanych użytkowników oraz monitorować logi systemowe pod kątem podejrzanych działań. Priorytetem jest także przegląd uprawnień użytkowników i wprowadzenie dodatkowych mechanizmów weryfikacji dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS