CVE-2026-12103: Błąd omijania autoryzacji w wtyczce Wallet for WooCommerce
Luka CVE-2026-12103 w Wallet for WooCommerce pozwala na wyciek danych użytkowników WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 20.88%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Wallet for WooCommerce dla WordPressa do wersji 1.6.4 włącznie posiada lukę pozwalającą na ominięcie autoryzacji. Uwierzytelnieni użytkownicy z poziomem subskrybenta i wyższym mogą uzyskać dostęp do loginów, adresów e-mail oraz identyfikatorów wszystkich kont WordPress, w tym administratorów, poprzez wysyłanie dowolnych zapytań do obsługi AJAX.
Wpływ biznesowy
Luka umożliwia atakującym z podstawowym dostępem użytkownika zbieranie danych o wszystkich kontach w systemie, co może prowadzić do dalszych ataków na infrastrukturę WordPress. Ujawnienie informacji o administratorach zwiększa ryzyko eskalacji uprawnień i naruszenia bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Wallet for WooCommerce i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do strony konta WooCommerce oraz monitorować logi pod kątem podejrzanych zapytań AJAX. Warto również przeprowadzić przegląd uprawnień użytkowników i ograniczyć dostęp do minimum niezbędnego.