CVE-2026-11568: Nieautoryzowany dostęp do danych produktów w wtyczce Product Configurator dla WooCommerce
Wtyczka Product Configurator WooCommerce przed 1.7.3 pozwala na nieautoryzowany dostęp do danych prywatnych produktów przez publiczne AJAX. Aktualizuj natychmiast.
- CVSS
- 7.5 HIGH
- EPSS
- 20.56%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Product Configurator dla WooCommerce w wersjach przed 1.7.3 umożliwia nieautoryzowanym użytkownikom dostęp do danych prywatnych i szkicowych produktów poprzez publiczne wywołanie AJAX, omijając kontrolę widoczności postów WordPress. Atakujący mogą uzyskać informacje takie jak tytuł, cena, waga, stan magazynowy oraz ceny opcji konfiguracyjnych.
Wpływ biznesowy
Naruszenie poufności danych produktów może prowadzić do wycieku informacji biznesowych, co może zaszkodzić konkurencyjności i zaufaniu klientów. Administratorzy WooCommerce powinni traktować tę lukę jako wysokiego ryzyka, szczególnie jeśli korzystają z prywatnych lub szkicowych produktów w sklepie. Potencjalne wykorzystanie tej luki może również wskazywać na inne problemy z kontrolą dostępu w systemie.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Product Configurator do wersji 1.7.3 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do publicznych wywołań AJAX oraz przejrzeć logi pod kątem podejrzanej aktywności. Dodatkowo, należy zweryfikować konfigurację uprawnień w WordPress i WooCommerce, aby zapobiec nieautoryzowanemu dostępowi do danych produktów.