CVE-2026-1673: CSRF w wtyczce BEAR – Bulk Editor and Products Manager Professional dla WooCommerce

Podatność CSRF w wtyczce BEAR Bulk Editor WooCommerce umożliwia nieautoryzowane usuwanie terminów taksonomii. Zalecana aktualizacja i ochrona.
CVE-2026-1673CVSS 4.3Web

CVE-2026-1673: CSRF w wtyczce BEAR – Bulk Editor and Products Manager Professional dla WooCommerce

Podatność CSRF w wtyczce BEAR Bulk Editor WooCommerce umożliwia nieautoryzowane usuwanie terminów taksonomii. Zalecana aktualizacja i ochrona.

CVSS
4.3 MEDIUM
EPSS
2.84%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka BEAR – Bulk Editor and Products Manager Professional dla WooCommerce do wersji 1.1.5 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce w funkcji woobe_delete_tax_term(). Atakujący może nakłonić administratora lub menedżera sklepu do wykonania nieautoryzowanego usunięcia terminów taksonomii WooCommerce.

Wpływ biznesowy

Podatność umożliwia nieautoryzowane usuwanie kategorii, tagów i innych terminów taksonomii WooCommerce, co może prowadzić do zakłóceń w zarządzaniu produktami i potencjalnych strat biznesowych. Operatorzy IT powinni zwrócić uwagę na możliwość manipulacji danymi sklepu przez ataki CSRF, zwłaszcza jeśli użytkownicy mają wysokie uprawnienia.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki do wersji po 1.1.5, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp do panelu administracyjnego, stosować mechanizmy ochrony przed CSRF oraz monitorować logi pod kątem podejrzanych działań. Warto również edukować administratorów i menedżerów sklepu, aby nie klikali w podejrzane linki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS