CVE-2026-1722: WCFM Marketplace dla WooCommerce narażony na nieautoryzowane żądania zwrotów

Wtyczka WCFM Marketplace do WooCommerce ma lukę umożliwiającą nieautoryzowane żądania zwrotów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-1722CVSS 5.3Web

CVE-2026-1722: WCFM Marketplace dla WooCommerce narażony na nieautoryzowane żądania zwrotów

Wtyczka WCFM Marketplace do WooCommerce ma lukę umożliwiającą nieautoryzowane żądania zwrotów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
21.58%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WCFM Marketplace dla WooCommerce do WordPressa do wersji 3.7.0 zawiera lukę typu Insecure Direct Object Reference. Brak odpowiednich kontroli autoryzacji w kontrolerze AJAX umożliwia nieautoryzowanym atakującym tworzenie fałszywych żądań zwrotów dla dowolnych zamówień i pozycji.

Wpływ biznesowy

Luka może prowadzić do potencjalnych strat finansowych, zwłaszcza jeśli wtyczka jest skonfigurowana do automatycznego zatwierdzania zwrotów. Operatorzy sklepów internetowych powinni rozważyć ryzyko nadużyć i wpływ na reputację oraz finanse swojej platformy e-commerce.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji zwrotów, monitorować logi pod kątem nietypowych żądań oraz rozważyć wyłączenie automatycznego zatwierdzania zwrotów, aby zminimalizować ryzyko nadużyć.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS