CVE-2026-12103: Błąd omijania autoryzacji w wtyczce Wallet for WooCommerce

Luka CVE-2026-12103 w Wallet for WooCommerce pozwala na wyciek danych użytkowników WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-12103CVSS 4.3Web

CVE-2026-12103: Błąd omijania autoryzacji w wtyczce Wallet for WooCommerce

Luka CVE-2026-12103 w Wallet for WooCommerce pozwala na wyciek danych użytkowników WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
20.88%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Wallet for WooCommerce dla WordPressa do wersji 1.6.4 włącznie posiada lukę pozwalającą na ominięcie autoryzacji. Uwierzytelnieni użytkownicy z poziomem subskrybenta i wyższym mogą uzyskać dostęp do loginów, adresów e-mail oraz identyfikatorów wszystkich kont WordPress, w tym administratorów, poprzez wysyłanie dowolnych zapytań do obsługi AJAX.

Wpływ biznesowy

Luka umożliwia atakującym z podstawowym dostępem użytkownika zbieranie danych o wszystkich kontach w systemie, co może prowadzić do dalszych ataków na infrastrukturę WordPress. Ujawnienie informacji o administratorach zwiększa ryzyko eskalacji uprawnień i naruszenia bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Wallet for WooCommerce i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do strony konta WooCommerce oraz monitorować logi pod kątem podejrzanych zapytań AJAX. Warto również przeprowadzić przegląd uprawnień użytkowników i ograniczyć dostęp do minimum niezbędnego.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS