Krytyczna luka wtyczki Happy Coders OTP Login dla WooCommerce umożliwia nieautoryzowany dostęp
Luka CVE-2026-12492 pozwala na nieautoryzowany dostęp do WooCommerce przez wtyczkę Happy Coders OTP Login. Zalecana natychmiastowa aktualizacja.
- CVSS
- 9.8 CRITICAL
- EPSS
- 22.1%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Happy Coders OTP Login dla WooCommerce w wersjach przed 2.8 nie weryfikuje poprawnie jednorazowego hasła przed uwierzytelnieniem użytkownika. Pozwala to atakującym na zalogowanie się jako dowolny istniejący użytkownik, w tym administratorzy, oraz na tworzenie nowych kont bez autoryzacji.
Wpływ biznesowy
Luka o wysokim poziomie krytyczności (CVSS 9.8) stwarza poważne ryzyko przejęcia kontroli nad sklepem internetowym opartym na WooCommerce. Atakujący mogą uzyskać pełne uprawnienia administratora, co może prowadzić do kradzieży danych, manipulacji zamówieniami lub instalacji złośliwego oprogramowania. Właściciele infrastruktury powinni traktować tę lukę jako priorytetową do naprawy.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Happy Coders OTP Login do wersji 2.8 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych prób logowania. Dodatkowo warto przeprowadzić przegląd kont użytkowników i usunąć podejrzane lub nieautoryzowane konta.