CVE-2026-11364: WooCommerce Product Specifications narażone na nieautoryzowane modyfikacje danych
Luka w WooCommerce Product Specifications umożliwia nieautoryzowaną modyfikację danych produktów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 11.57%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WooCommerce Product Specifications dla WordPressa do wersji 0.8.9 umożliwia atakującym z uprawnieniami subskrybenta i wyższymi nieautoryzowaną modyfikację, tworzenie oraz usuwanie grup i atrybutów produktów. Luka wynika z braku weryfikacji uprawnień i nonce w metodach kontrolerów AJAX, co może prowadzić do uszkodzenia danych biznesowych i zaburzeń wyświetlania na stronie.
Wpływ biznesowy
Atakujący mogą manipulować danymi specyfikacji produktów, co może skutkować błędnym wyświetlaniem informacji na stronie sklepu oraz utratą integralności danych biznesowych. Taka sytuacja może obniżyć zaufanie klientów i wpłynąć negatywnie na sprzedaż oraz reputację firmy. Operatorzy powinni traktować tę lukę jako istotne ryzyko dla integralności i wiarygodności danych e-commerce.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WooCommerce Product Specifications i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji modyfikacji specyfikacji do zaufanych użytkowników oraz monitorować logi systemowe pod kątem podejrzanych działań. Priorytetem jest także przegląd uprawnień użytkowników i wprowadzenie dodatkowych mechanizmów weryfikacji dostępu.