Krytyczna luka wtyczki Happy Coders OTP Login dla WooCommerce umożliwia nieautoryzowany dostęp

Luka CVE-2026-12492 pozwala na nieautoryzowany dostęp do WooCommerce przez wtyczkę Happy Coders OTP Login. Zalecana natychmiastowa aktualizacja.
CVE-2026-12492CVSS 9.8CMS

Krytyczna luka wtyczki Happy Coders OTP Login dla WooCommerce umożliwia nieautoryzowany dostęp

Luka CVE-2026-12492 pozwala na nieautoryzowany dostęp do WooCommerce przez wtyczkę Happy Coders OTP Login. Zalecana natychmiastowa aktualizacja.

CVSS
9.8 CRITICAL
EPSS
22.1%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Happy Coders OTP Login dla WooCommerce w wersjach przed 2.8 nie weryfikuje poprawnie jednorazowego hasła przed uwierzytelnieniem użytkownika. Pozwala to atakującym na zalogowanie się jako dowolny istniejący użytkownik, w tym administratorzy, oraz na tworzenie nowych kont bez autoryzacji.

Wpływ biznesowy

Luka o wysokim poziomie krytyczności (CVSS 9.8) stwarza poważne ryzyko przejęcia kontroli nad sklepem internetowym opartym na WooCommerce. Atakujący mogą uzyskać pełne uprawnienia administratora, co może prowadzić do kradzieży danych, manipulacji zamówieniami lub instalacji złośliwego oprogramowania. Właściciele infrastruktury powinni traktować tę lukę jako priorytetową do naprawy.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Happy Coders OTP Login do wersji 2.8 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych prób logowania. Dodatkowo warto przeprowadzić przegląd kont użytkowników i usunąć podejrzane lub nieautoryzowane konta.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS