CVE-2026-13116: Luka w wtyczce PDF Invoices & Packing Slips dla WooCommerce umożliwiająca nieautoryzowany dostęp do dokumentów

Luka w wtyczce WooCommerce PDF Invoices & Packing Slips umożliwia nieautoryzowany dostęp do dokumentów zamówień. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-13116CVSS 4.3Web

CVE-2026-13116: Luka w wtyczce PDF Invoices & Packing Slips dla WooCommerce umożliwiająca nieautoryzowany dostęp do dokumentów

Luka w wtyczce WooCommerce PDF Invoices & Packing Slips umożliwia nieautoryzowany dostęp do dokumentów zamówień. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
14.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka PDF Invoices & Packing Slips dla WooCommerce do wersji 5.14.0 posiada lukę typu Insecure Direct Object Reference w funkcji generate_document_shortcode, pozwalającą uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy na generowanie publicznie dostępnych linków do dokumentów zamówień innych użytkowników. Luka ujawnia dane klientów, takie jak imiona, adresy, numery telefonów oraz szczegóły zamówień i płatności.

Wpływ biznesowy

Eksploatacja luki może prowadzić do wycieku wrażliwych danych klientów i informacji o zamówieniach, co naraża firmy na ryzyko naruszenia prywatności i potencjalnych konsekwencji prawnych. Zagrożenie dotyczy środowisk, gdzie ustawienie dostępu do dokumentów jest skonfigurowane na 'full'. Administratorzy powinni zweryfikować konfigurację i rozważyć aktualizację wtyczki, aby ograniczyć ryzyko nieautoryzowanego dostępu.

Rekomendowane działania administratora

Zaleca się sprawdzenie wersji wtyczki PDF Invoices & Packing Slips i aktualizację do najnowszej dostępnej wersji po jej wydaniu przez producenta. W międzyczasie należy zweryfikować ustawienie 'Document link access type' i rozważyć zmianę z 'full' na 'logged_in', co ograniczy możliwość generowania publicznych linków. Dodatkowo warto monitorować logi dostępu pod kątem nietypowych działań oraz ograniczyć uprawnienia użytkowników do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS