Luka wtyczki Abandoned Cart Lite for WooCommerce umożliwia przejęcie konta

Wtyczka Abandoned Cart Lite for WooCommerce przed 6.8.2 umożliwia atakującemu przejęcie konta przez sfałszowanie linku odzyskiwania koszyka.
CVE-2026-12585CVSS 8.1CMS

Luka wtyczki Abandoned Cart Lite for WooCommerce umożliwia przejęcie konta

Wtyczka Abandoned Cart Lite for WooCommerce przed 6.8.2 umożliwia atakującemu przejęcie konta przez sfałszowanie linku odzyskiwania koszyka.

CVSS
8.1 HIGH
EPSS
13.48%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Abandoned Cart Lite for WooCommerce w wersjach przed 6.8.2 nie zabezpiecza tokenów odzyskiwania koszyka ani nie wiąże ich z kontem użytkownika. Pozwala to nieautoryzowanym atakującym na sfałszowanie linku odzyskiwania, który przy włączonej opcji automatycznego logowania umożliwia zalogowanie się jako inny użytkownik.

Wpływ biznesowy

Ta luka bezpieczeństwa stwarza ryzyko przejęcia kont użytkowników sklepu internetowego opartego na WooCommerce, co może prowadzić do nieautoryzowanego dostępu do danych osobowych i potencjalnych nadużyć. Operatorzy IT powinni traktować tę podatność jako poważne zagrożenie, zwłaszcza jeśli korzystają z funkcji automatycznego logowania w wtyczce.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Abandoned Cart Lite for WooCommerce do wersji 6.8.2 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, warto rozważyć wyłączenie opcji automatycznego logowania oraz monitorowanie logów pod kątem podejrzanych aktywności. Dodatkowo należy ograniczyć dostęp do funkcji odzyskiwania koszyka i przeprowadzić przegląd uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS