CVE-2026-1748: Nieautoryzowany dostęp do danych w wtyczce Invoct – PDF Invoices & Billing dla WooCommerce
Luka w wtyczce Invoct WooCommerce umożliwia dostęp do faktur i danych użytkowników. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 23.17%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Invoct – PDF Invoices & Billing dla WooCommerce w WordPressie posiada lukę umożliwiającą nieautoryzowany dostęp do danych. Atakujący z poziomem subskrybenta lub wyższym mogą uzyskać dostęp do faktur, pozycji faktur oraz listy użytkowników WordPress wraz z ich adresami e-mail.
Wpływ biznesowy
Luka ta może prowadzić do wycieku wrażliwych danych klientów i użytkowników, co może narazić firmę na ryzyko naruszenia prywatności oraz utratę zaufania klientów. Operatorzy IT powinni rozważyć potencjalne konsekwencje dla bezpieczeństwa danych i zgodności z regulacjami dotyczącymi ochrony danych osobowych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd uprawnień użytkowników WordPress.