CVE-2026-1722: WCFM Marketplace dla WooCommerce narażony na nieautoryzowane żądania zwrotów
Wtyczka WCFM Marketplace do WooCommerce ma lukę umożliwiającą nieautoryzowane żądania zwrotów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 21.58%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WCFM Marketplace dla WooCommerce do WordPressa do wersji 3.7.0 zawiera lukę typu Insecure Direct Object Reference. Brak odpowiednich kontroli autoryzacji w kontrolerze AJAX umożliwia nieautoryzowanym atakującym tworzenie fałszywych żądań zwrotów dla dowolnych zamówień i pozycji.
Wpływ biznesowy
Luka może prowadzić do potencjalnych strat finansowych, zwłaszcza jeśli wtyczka jest skonfigurowana do automatycznego zatwierdzania zwrotów. Operatorzy sklepów internetowych powinni rozważyć ryzyko nadużyć i wpływ na reputację oraz finanse swojej platformy e-commerce.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji zwrotów, monitorować logi pod kątem nietypowych żądań oraz rozważyć wyłączenie automatycznego zatwierdzania zwrotów, aby zminimalizować ryzyko nadużyć.