CVE-2026-11568: Nieautoryzowany dostęp do danych produktów w wtyczce Product Configurator dla WooCommerce

Wtyczka Product Configurator WooCommerce przed 1.7.3 pozwala na nieautoryzowany dostęp do danych prywatnych produktów przez publiczne AJAX. Aktualizuj natychmiast.
CVE-2026-11568CVSS 7.5CMS

CVE-2026-11568: Nieautoryzowany dostęp do danych produktów w wtyczce Product Configurator dla WooCommerce

Wtyczka Product Configurator WooCommerce przed 1.7.3 pozwala na nieautoryzowany dostęp do danych prywatnych produktów przez publiczne AJAX. Aktualizuj natychmiast.

CVSS
7.5 HIGH
EPSS
20.56%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Product Configurator dla WooCommerce w wersjach przed 1.7.3 umożliwia nieautoryzowanym użytkownikom dostęp do danych prywatnych i szkicowych produktów poprzez publiczne wywołanie AJAX, omijając kontrolę widoczności postów WordPress. Atakujący mogą uzyskać informacje takie jak tytuł, cena, waga, stan magazynowy oraz ceny opcji konfiguracyjnych.

Wpływ biznesowy

Naruszenie poufności danych produktów może prowadzić do wycieku informacji biznesowych, co może zaszkodzić konkurencyjności i zaufaniu klientów. Administratorzy WooCommerce powinni traktować tę lukę jako wysokiego ryzyka, szczególnie jeśli korzystają z prywatnych lub szkicowych produktów w sklepie. Potencjalne wykorzystanie tej luki może również wskazywać na inne problemy z kontrolą dostępu w systemie.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Product Configurator do wersji 1.7.3 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do publicznych wywołań AJAX oraz przejrzeć logi pod kątem podejrzanej aktywności. Dodatkowo, należy zweryfikować konfigurację uprawnień w WordPress i WooCommerce, aby zapobiec nieautoryzowanemu dostępowi do danych produktów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS