CVE-2026-1710: WooPayments narażony na nieautoryzowaną modyfikację danych

Wtyczka WooPayments do WordPress ma lukę pozwalającą na nieautoryzowaną modyfikację ustawień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-1710CVSS 6.5Web

CVE-2026-1710: WooPayments narażony na nieautoryzowaną modyfikację danych

Wtyczka WooPayments do WordPress ma lukę pozwalającą na nieautoryzowaną modyfikację ustawień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.5 MEDIUM
EPSS
18.68%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WooPayments dla WordPress, do wersji 10.5.1 włącznie, posiada lukę umożliwiającą nieautoryzowanym użytkownikom modyfikację ustawień poprzez brak odpowiedniej kontroli uprawnień w funkcji 'save_upe_appearance_ajax'. Atakujący bez uwierzytelnienia mogą zmieniać konfigurację wtyczki.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanych zmian w konfiguracji WooPayments, co może wpłynąć na działanie płatności w sklepie internetowym oraz potencjalnie narazić dane klientów na ryzyko. Operatorzy IT powinni zwrócić uwagę na możliwość manipulacji ustawieniami, co może skutkować zakłóceniami w procesie sprzedaży i utratą zaufania użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WooPayments i ich wdrożenie. W przypadku braku natychmiastowej poprawki, należy ograniczyć dostęp do funkcji administracyjnych wtyczki, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetowo traktować aktualizacje zabezpieczeń i minimalizować ekspozycję na ataki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS